Lỗ hổng sandbox của Cohere AI cho phép thoát container và chạy lệnh root

CVE-2026-5752 với điểm CVSS 9.3 được phát hiện trong Terrarium, sandbox Python mã nguồn mở của Cohere AI. Kẻ tấn công có thể thoát khỏi sandbox, thực thi lệnh tùy ý với quyền root trong container, thậm chí tiếp cận mạng nội bộ mà không cần tương tác người dùng.
Lỗ hổng sandbox Terrarium của Cohere AI cho phép kẻ tấn công thoát container và thực thi lệnh với quyền root

Một lỗ hổng bảo mật nghiêm trọng vừa được công bố trong Terrarium, công cụ sandbox Python mã nguồn mở do Cohere AI phát triển, được dùng để thực thi code tạo bởi các mô hình ngôn ngữ lớn (LLM). Với điểm CVSS 9.3, lỗ hổng CVE-2026-5752 cho phép kẻ tấn công thoát hoàn toàn khỏi sandbox, thực thi lệnh tùy ý với quyền root bên trong container, thậm chí có nguy cơ tiếp cận mạng nội bộ mà không cần bất kỳ tương tác người dùng nào.

Terrarium là gì và vì sao nó được dùng?

Terrarium là dự án mã nguồn mở do Cohere AI phát triển, được triển khai dưới dạng Docker container nhằm cung cấp môi trường thực thi code an toàn cho các ứng dụng AI. Nền tảng sử dụng Pyodide, một bản phân phối Python chạy trên WebAssembly trong môi trường Node.js, cho phép thực thi các gói Python tiêu chuẩn trong sandbox. Terrarium được thiết kế đặc biệt cho kịch bản mà LLM tạo ra code và cần chạy thực thi code đó trong môi trường kiểm soát, giúp cách ly rủi ro khỏi hệ thống chủ. Dự án đã đạt 312 sao và 56 lượt fork trên GitHub trước khi ngừng phát triển tích cực.

Bản chất của lỗ hổng: Prototype chain traversal

Theo phân tích của CERT/CC (VU#414811), nguyên nhân gốc rễ nằm trong cách cấu hình đối tượng jsglobals trong file service.ts. Cụ thể, đối tượng mock document được tạo bằng object literal JavaScript thông thường, vốn kế thừa thuộc tính từ Object.prototype. Chuỗi kế thừa này cho phép code bên trong sandbox leo thang lên function constructor, tạo ra một function trả về globalThis, từ đó truy cập vào các thành phần nội bộ của Node.js bao gồm require().

SentinelOne mô tả cụ thể: “Sandbox không ngăn chặn đầy đủ việc truy cập vào prototype của đối tượng cha hoặc toàn cục, cho phép code sandbox tham chiếu và thao túng các đối tượng trong môi trường host. Kỹ thuật prototype pollution hoặc traversal này vượt qua ranh giới bảo mật dự kiến của sandbox.”

Mức độ ảnh hưởng: Thực thi lệnh root, tiếp cận mạng nội bộ

Khai thác thành công lỗ hổng cho phép kẻ tấn công thực hiện:

  • Thực thi lệnh hệ thống tùy ý với quyền root bên trong container.
  • Đọc và sửa đổi các file nhạy cảm như /etc/passwd và biến môi trường.
  • Tiếp cận các dịch vụ khác trong mạng nội bộ của container, bao gồm database và API nội bộ.
  • Có nguy cơ thoát khỏi container và leo thang đặc quyền xa hơn trên hệ thống host.

Điểm đáng lo ngại là lỗ hổng không yêu cầu bất kỳ tương tác người dùng nào và không cần đặc quyền cao để khai thác. Kẻ tấn công chỉ cần quyền truy cập cục bộ vào hệ thống là đủ. Đây là yếu tố chính khiến CVE-2026-5752 đạt điểm CVSS 9.3 và được xếp loại nghiêm trọng.

Bản vá và khuyến nghị xử lý

Phiên bản v1.0.1 của cohere-terrarium đã được phát hành như bản vá bảo mật cuối cùng trước khi dự án chính thức ngừng phát triển và được lưu trữ. Nhà nghiên cứu Jeremy Brown được ghi nhận là người phát hiện và báo cáo lỗ hổng.

CERT/CC khuyến nghị người dùng và tổ chức đang triển khai Terrarium thực hiện ngay:

  • Cập nhật lên phiên bản v1.0.1 ngay lập tức.
  • Vô hiệu hóa các tính năng cho phép người dùng gửi code vào sandbox nếu không cần thiết.
  • Phân đoạn mạng (network segmentation) để giới hạn bề mặt tấn công và ngăn chặn di chuyển ngang.
  • Triển khai Web Application Firewall để phát hiện và chặn lưu lượng đáng ngờ.
  • Giám sát hoạt động container để phát hiện sớm các dấu hiệu bất thường.
  • Hạn chế quyền truy cập vào container và tài nguyên của nó chỉ dành cho nhân sự được ủy quyền.

Cảnh báo rộng hơn: Rủi ro sandbox AI đang gia tăng

Vụ việc này xảy ra trong bối cảnh ngày càng nhiều ứng dụng AI triển khai khả năng thực thi code tự động, từ các AI agent đến code interpreter tích hợp trong sản phẩm. Khi LLM được phép tạo và chạy code, sandbox trở thành lớp bảo vệ cuối cùng. CVE-2026-5752 cho thấy ngay cả các môi trường sandbox được thiết kế chuyên biệt cũng có thể bị vượt qua bởi các kỹ thuật tấn công cơ bản như prototype chain traversal.

Lỗ hổng này tiếp nối xu hướng đáng lo ngại gần đây về bảo mật cơ sở hạ tầng AI, đặt ra câu hỏi về tiêu chuẩn an toàn cho tất cả các nền tảng cho phép thực thi code do AI tạo ra. Trong khi cộng đồng đang thảo luận về rủi ro của AI tại tầng ứng dụng, rủi ro tại tầng thực thi code vẫn chưa nhận được sự chú ý xứng đáng.

 

VNCyberS tổng hợp từ: The Hacker News, CERT/CC, SentinelOne

Contact Us

Email: [email protected]
Phone: +84 903260277