flowki@club:~$ Coding, Automation & Security — auf Deutsch
FlowKI Club

Deine KI. Deine Community. Deine Vorteile.

  • KI Know-how
  • Prompts & Tools
  • Security & Privacy
  • Community Support
  • Exklusive Vorteile
Werde Teil der Community

Cohere Terrarium Sandbox: Kritische Lücke ermöglicht Root-Zugriff

Eine kritische Sicherheitslücke (CVE-2026-5752, CVSS 9.3) in Coheres Python-basierter Sandbox Terrarium ermöglicht Angreifern beliebige Code-Ausführung mit Root-Privilegien. Die Schwachstelle nutzt JavaScript Prototype Chain Traversal für Container Escape.

Cohere Terrarium Sandbox: Kritische Lücke ermöglicht Root-Zugriff

Dieser Beitrag wurde mit KI-Unterstützung aus der angegebenen Quelle erstellt und vor der Veröffentlichung automatisch gegen sie abgeglichen. Nicht jeder Beitrag wird zusätzlich von Hand gelesen — wir prüfen stichprobenweise nach und kennzeichnen Korrekturen. Beruht ein Artikel auf einem selbst durchgeführten Test, weisen wir das ausdrücklich aus.

Kritische Sandbox-Lücke bei Cohere entdeckt

In Coheres Python-basierten Sandbox-Lösung Terrarium wurde eine schwerwiegende Sicherheitslücke identifiziert, die es Angreifern ermöglicht, beliebigen Code mit Root-Privilegien auszuführen. Die Schwachstelle trägt die Bezeichnung CVE-2026-5752 und erhält die höchste Bewertung im CVSS-Scoring-System: 9.3.

Wie funktioniert der Angriff?

Die Vulnerability ermöglicht einen sogenannten Sandbox Escape – also den Ausbruch aus der isolierten Umgebung – über JavaScript Prototype Chain Traversal. Diese Technik nutzt die Mechaniken von JavaScripts Prototyp-Kette aus, um Zugriff auf Funktionen und Ressourcen zu erlangen, die eigentlich durch die Sandbox-Isolation geschützt sein sollten.

Attackers können diese Lücke exploitieren, um auf dem Host-Prozess beliebigen Code mit höchsten Privilegien auszuführen. Dies ist besonders kritisch, da Terrarium als Sicherheits-Layer für die Ausführung von potenziell unsicherem Code konzipiert ist.

Auswirkungen auf die Praxis

Die Lücke betrifft alle Systeme, die Terrarium zur Isolation von Code-Ausführung einsetzen – etwa in Multi-Tenant-Umgebungen oder beim Betrieb von User-generiertem Code. Mit Root-Zugriff auf den Host-Prozess können Angreifer:

  • Weitere Systeme im Netzwerk kompromittieren
  • Sensitive Daten auslesen
  • Andere Container oder Prozesse manipulieren
  • Persistente Backdoors installieren

Was ist zu tun?

Für Nutzer von Cohere Terrarium ist sofortige Aktualisierung erforderlich. Cohere hat – oder wird – einen Security Patch bereitstellen. Unternehmen sollten:

  1. Inventar machen: Alle Systeme mit Terrarium identifizieren
  2. Monitoring aktivieren: Verdächtige Code-Ausführungsmuster überwachen
  3. Patch einspielen: Updates zeitnah einspielen
  4. Logs prüfen: Auf Hinweise auf potenzielle Exploitation hin analysieren

Kontext: Sandbox-Sicherheit

Sandbox-Lücken dieser Severity-Stufe sind kritisch, weil sie die Grundannahme der Sicherheitsarchitektur untergraben. Wenn die Isolation nicht funktioniert, verliert die gesamte Sandbox ihren Sinn. Das macht regelmäßiges Security Auditing von Isolation-Mechanismen unverzichtbar.

Die CVSS-Bewertung 9.3 unterstreicht das Risiko: Ohne Authentifizierung und mit minimal komplexem Angriffsvektor ist dies eine der gefährlichsten Klassen von Schwachstellen.

TeilenXLinkedInWhatsApp
Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Adobe stopft kritische Magento-Lücke: Rust-Backdoor im Umlauf

4 min · 8. Sep.

SECURITY

Wöchentliche Sicherheitsübersicht: Linux-Rootkit, macOS-Malware und alte Schwachstellen

2 min · 13. Mai

SECURITY

Linear Equivalence Problem: Neue Schwachstellen in Post-Quantum-Kryptographie

2 min · 30. Apr.