flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
Cohere Terrarium Sandbox: Kritische Lücke ermöglicht Root-Zugriff

Cohere Terrarium Sandbox: Kritische Lücke ermöglicht Root-Zugriff

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Kritische Sandbox-Lücke bei Cohere entdeckt

In Coheres Python-basierten Sandbox-Lösung Terrarium wurde eine schwerwiegende Sicherheitslücke identifiziert, die es Angreifern ermöglicht, beliebigen Code mit Root-Privilegien auszuführen. Die Schwachstelle trägt die Bezeichnung CVE-2026-5752 und erhält die höchste Bewertung im CVSS-Scoring-System: 9.3.

Wie funktioniert der Angriff?

Die Vulnerability ermöglicht einen sogenannten Sandbox Escape – also den Ausbruch aus der isolierten Umgebung – über JavaScript Prototype Chain Traversal. Diese Technik nutzt die Mechaniken von JavaScripts Prototyp-Kette aus, um Zugriff auf Funktionen und Ressourcen zu erlangen, die eigentlich durch die Sandbox-Isolation geschützt sein sollten.

Attackers können diese Lücke exploitieren, um auf dem Host-Prozess beliebigen Code mit höchsten Privilegien auszuführen. Dies ist besonders kritisch, da Terrarium als Sicherheits-Layer für die Ausführung von potenziell unsicherem Code konzipiert ist.

Auswirkungen auf die Praxis

Die Lücke betrifft alle Systeme, die Terrarium zur Isolation von Code-Ausführung einsetzen – etwa in Multi-Tenant-Umgebungen oder beim Betrieb von User-generiertem Code. Mit Root-Zugriff auf den Host-Prozess können Angreifer:

  • Weitere Systeme im Netzwerk kompromittieren
  • Sensitive Daten auslesen
  • Andere Container oder Prozesse manipulieren
  • Persistente Backdoors installieren

Was ist zu tun?

Für Nutzer von Cohere Terrarium ist sofortige Aktualisierung erforderlich. Cohere hat – oder wird – einen Security Patch bereitstellen. Unternehmen sollten:

  1. Inventar machen: Alle Systeme mit Terrarium identifizieren
  2. Monitoring aktivieren: Verdächtige Code-Ausführungsmuster überwachen
  3. Patch einspielen: Updates zeitnah einspielen
  4. Logs prüfen: Auf Hinweise auf potenzielle Exploitation hin analysieren

Kontext: Sandbox-Sicherheit

Sandbox-Lücken dieser Severity-Stufe sind kritisch, weil sie die Grundannahme der Sicherheitsarchitektur untergraben. Wenn die Isolation nicht funktioniert, verliert die gesamte Sandbox ihren Sinn. Das macht regelmäßiges Security Auditing von Isolation-Mechanismen unverzichtbar.

Die CVSS-Bewertung 9.3 unterstreicht das Risiko: Ohne Authentifizierung und mit minimal komplexem Angriffsvektor ist dies eine der gefährlichsten Klassen von Schwachstellen.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli