Descoberta e escopo da vulnerabilidade
Uma vulnerabilidade de segurança crítica foi divulgada em um sandbox baseado em Python chamado Terrarium, desenvolvido pela Cohere. A falha, rastreada como CVE-2026-5752, possui uma pontuação CVSS de 9.3 e pode resultar em execução arbitrária de código. A vulnerabilidade permite o escape do sandbox, concedendo privilégios de root no processo hospedeiro através da travessia da cadeia de protótipos do JavaScript.
O Terrarium é uma ferramenta amplamente utilizada para testar e analisar modelos de linguagem e aplicações de IA em ambientes isolados. A capacidade de escapar desse ambiente de contenção representa um risco significativo, pois permite que código malicioso execute operações no sistema hospedeiro, comprometendo a integridade da infraestrutura de IA.
Mecanismo de exploração
A exploração da vulnerabilidade CVE-2026-5752 ocorre através de uma falha na manipulação da cadeia de protótipos do JavaScript dentro do sandbox. Ao injetar código malicioso que manipula corretamente os protótipos, um atacante pode contornar as restrições de isolamento e executar comandos com privilégios de root no processo hospedeiro. Isso é particularmente preocupante em ambientes de desenvolvimento e teste de IA, onde o código é frequentemente executado em containers para garantir segurança.
A natureza da falha permite que um atacante não apenas execute código arbitrário, mas também escape do container, potencialmente comprometendo outros sistemas na mesma rede ou infraestrutura. Isso transforma uma ferramenta de teste de segurança em um vetor de ataque direto contra a infraestrutura subjacente.
Impacto e alcance
A vulnerabilidade afeta todas as versões do Terrarium que utilizam a implementação de sandbox baseada em Python. Dado o uso generalizado do Terrarium em ambientes de pesquisa e desenvolvimento de IA, o impacto potencial é amplo. Organizações que utilizam o Terrarium para testar modelos de linguagem ou aplicações de IA devem considerar a possibilidade de comprometimento de seus ambientes de desenvolvimento.
O risco é agravado pelo fato de que a execução de código com privilégios de root permite o acesso total ao sistema hospedeiro. Isso inclui a capacidade de ler arquivos sensíveis, modificar configurações do sistema e instalar backdoors persistentes. A falha também pode ser explorada para realizar ataques de cadeia de suprimentos, comprometendo os modelos de IA desenvolvidos ou testados no ambiente afetado.
Medidas de mitigação recomendadas
As organizações que utilizam o Terrarium devem tomar as seguintes medidas imediatamente:
- Atualizar para a versão corrigida: Aplique a atualização mais recente do Terrarium que corrige a vulnerabilidade CVE-2026-5752.
- Revisar permissões: Garanta que os containers do Terrarium não tenham privilégios de root desnecessários.
- Monitorar atividade: Implemente monitoramento para detectar tentativas de escape de container ou execução de código não autorizado.
- Isolar ambientes: Separe os ambientes de desenvolvimento e teste de IA da infraestrutura de produção.
Análise técnica detalhada
A vulnerabilidade reside na forma como o sandbox processa e executa código JavaScript. A falha na validação da cadeia de protótipos permite que um atacante manipule objetos do sistema para acessar funções e recursos que deveriam estar restritos. Isso é uma falha de design fundamental no mecanismo de isolamento, que não previne adequadamente a manipulação de objetos de nível superior.
A execução de código com privilégios de root é o resultado direto dessa manipulação. Uma vez que o atacante consegue executar código com esses privilégios, ele tem controle total sobre o sistema hospedeiro. Isso inclui a capacidade de ler arquivos de configuração, credenciais e dados sensíveis armazenados no sistema.
O que os CISOs devem fazer imediatamente
- Inventariar uso: Identifique todas as instâncias do Terrarium em uso na organização.
- Aplicar patches: Atualize imediatamente para a versão corrigida que resolve a vulnerabilidade.
- Revisar políticas: Atualize as políticas de segurança para incluir restrições mais rigorosas para ambientes de sandbox de IA.
- Monitorar logs: Revise os logs de execução para identificar atividades suspeitas ou tentativas de exploração.
Perguntas frequentes
Qual a severidade da vulnerabilidade? A vulnerabilidade é classificada como crítica com pontuação CVSS de 9.3.
Existe evidência de exploração ativa? Até o momento, não há relatos de exploração ativa em ambiente real.
Quais produtos são afetados? Todas as versões do Terrarium que utilizam a implementação de sandbox baseada em Python.