Cyberbezpieczeństwo

Krytyczna dziura w Terrarium od Cohere AI: Sandbox to ser szwajcarski

Bezpieczne uruchamianie kodu generowanego przez modele sztucznej inteligencji to fundament nowoczesnych aplikacji agentowych. Cohere AI miało na to gotową receptę: Terrarium. Niestety, otwartoźródłowy sandbox okazał się pułapką, która zamiast izolować zagrożenia, otwiera napastnikom drzwi bezpośrednio do rdzenia systemu.

Root przez tylne wejście w Pyodide

Luka CVE-2026-5752, oceniona w skali CVSS na niszczycielskie 9.3, uderza w samo serce architektury projektu. Mechanizm oparty na dystrybucji Pyodide zawodzi przy próbie zablokowania dostępu do prototypów obiektów nadrzędnych. Przechodząc przez łańcuch prototypów JavaScriptu (prototype chain traversal), złośliwy skrypt może wyjść poza narzucone ramy i wykonać dowolne komendy z najwyższymi uprawnieniami.

To nie jest teoretyczne zagrożenie dla środowiska akademickiego. To realny wektor ataku, który pozwala na odczyt /etc/passwd i eskalację uprawnień aż do poziomu hosta.

Dlaczego to problem?

Terrarium zostało zaprojektowane jako środowisko typu Docker, przeznaczone do przetwarzania niezaufanego kodu generowanego przez Large Language Models. W świecie, gdzie AI coraz częściej pisze i wykonuje własne skrypty, brak szczelnej izolacji to zaproszenie do katastrofy.

Badacz Jeremy Brown, który wykrył błąd, wskazuje na brutalną prawdę: sandbox nie radzi sobie z ochroną globalnych obiektów przed manipulacją.

Projekt, który umarł, ale wciąż straszy

Najgorsza informacja? Łatki prawdopodobnie nie będzie. Cohere AI przestało aktywnie utrzymywać ten projekt. Mimo to kod wciąż żyje w sieci – ma ponad 300 gwiazdek na GitHubie i dziesiątki forków, które prawdopodobnie powielają ten sam śmiertelny błąd.

To klasyczny scenariusz długu technologicznego: deweloperzy implementują rozwiązanie open-source, ufając jego renomie, podczas gdy pod spodem tyka bomba zegarowa bez wsparcia ze strony twórców.

Plan ratunkowy dla administratorów

  • Zablokuj funkcję przesyłania kodu, jeśli Twoja aplikacja na to pozwala.
  • Wdróż Web Application Firewall (WAF) do monitorowania podejrzanych żądań.
  • Zastosuj rygorystyczną segmentację sieci, aby powstrzymać ruch poprzeczny.
  • Monitoruj aktywność kontenerów pod kątem nietypowych procesów roota.

Ucieczka z kontenera to dla administratora najgorszy koszmar. W przypadku Terrarium klucze do królestwa leżą na wyciągnięcie ręki każdego, kto wie, jak użyć JavaScriptu.

Jeśli nadal używasz Terrarium w środowisku produkcyjnym, czas zacząć szukać alternatywy. Albo przygotować się na włamanie.