TL;DR
Utnyttelse Utviklet: Anthropics Claude AI skrev autonomt to fungerende eksterne rotutnyttelser for en FreeBSD-kjernesårbarhet på omtrent fire timers beregningstid. Sårbarhetsdetaljer: CVE-2026-4747 er en stackbufferoverflyt i FreeBSDs RPCSEC_GSS-modul, tilgjengelig over nettverket av enhver bruker med en gyldig Kerberos-billett. Tilgjengelig oppdatering: FreeBSD lappet sårbarheten 26. mars 2026, med en enkelt grensekontroll før den berørte minnekopieringsoperasjonen. Bredere implikasjoner: Forsker Nicholas Carlini har siden brukt den samme Claude-drevne rørledningen for å generere 500 validerte sårbarheter med høy alvorlighetsgrad på tvers av flere kodebaser. Ekspertadvarsel: Sikkerhetsforskere advarer om at AI-drevet utnyttelsesutvikling komprimerer vinduet mellom offentlig avsløring av sårbarhet og fungerende angrep fra uker til timer.
Anthropics Claude AI utviklet autonomt to fungerende eksterne rotutnyttelser for en FreeBSD-kjernesårbarhet, som hver lykkes på sitt første forsøk etter omtrent fire timers beregningstid. En teknisk artikkel publisert 1. april avslørte hvordan forskeren Nicholas Carlini gikk bort fra tastaturet og kom tilbake for å finne at AI hadde løst seks forskjellige tekniske problemer uten menneskelig hjelp. De resulterende utnyttelsene kan kompromittere enhver ikke-patchet server på under ett minutt.
En stackbufferoverflyt sporet som CVE-2026’-4747ECDsFreeCS_SSDs autentiseringsmodulen ble oppdatert 26. mars. FreeBSDs sikkerhetsrådgivning krediterer «Nicholas Carlini ved å bruke Claude, Antropisk» for å avdekke feilen. Mens AI-verktøy har funnet programvarefeil i årevis, har det vært ansett at det å skrive en ekstern kodeutnyttelse på kjernenivå med root-shell-tilgang er utenfor maskinkapasitet til nå. Carlini, som jobber med Anthropics Frontier Red-team, har siden brukt Claude til å generere 500 validerte sårbarheter med høy alvorlighetsgrad.
How Remote R2Inhilt a Claude Inhilt> svc_rpc_gss_validate(), FreeBSD kopierer en RPCSEC_GSS legitimasjon inn i en 128-byte stackbuffer uten å sjekke at nyttelasten passer til 96 byte med brukbar plass etter en 32-byte fast overskrift. Fordi den sårbare kgssapi.ko-modulen håndterer autentisering for FreeBSDs NFS-server på kjernenivå, er feilen via nettverket/TC via nettverket. Enhver bruker med en gyldig Kerberos-billett, til og med en uprivilegert en, kan utløse den.
Dessverre bemerker FreeBSDs råd at utnyttelse ikke krever at klienten autentiserer seg selv først, noe som senker baren ytterligere. Bedrifter som kjører NFS-servere med Kerberos-infrastruktur som Active Directory eller FreeIPA møter direkte eksponering, og ingen løsning er tilgjengelig for systemer med modulen lastet.
[innebygd innhold]
Å gå fra rådgivende til fungerende rotskall krevde at Claude løste seks distinkte tekniske problemer autonomt. Claude utviklet en 15-runds shellcode-levering-strategi: runde én gjør kjerneminne kjørbart ved å kalle vm_map_3codects ved å skrive inn shell-codects kl. en kjent kjerne BSS-adresse, og den siste runden skriver de siste 16 bytene og hopper til inngangspunktet. Hver runde dreper én NFS-arbeidertråd via kthread_exit(), og holder serveren i live mellom pakkene.
FreeBSD skaper åtte NFS-tråder per CPU, så utnyttelsen krever en maskin med to eller flere CPU-kjerner for å overleve alle 15 rundene. Flere manglende kjernebegrensninger forenklet banen. FreeBSD 14.x mangler KASLR, og etterlater kjernebasen på en fast, forutsigbar adresse.
I tillegg mangler FreeBSD 14.x stabelkanarifugler for heltallsmatriser, og den overfylte bufferen skrives inn som int32_t[]. Kombinert ga disse hullene Claude en klar rute for å kontrollere utførelsesflyten uten å beseire randomiserings-eller deteksjonsmekanismer som moderne Linux-og Windows-kjerner bruker. På en fullstendig herdet kjerne, ville Claude ha trengt å lenke ytterligere bypass-teknikker, og legge til kompleksitet som kunne ha overskredet modellens muligheter.
Da innledende stackoffsets viste seg å være feil, sendte Claude De Bruijn-mønstre, leste kjernekrasjdumper og korrigerte returadresseforskyvningen fra byte 168 til byte executing 200, etter executing-ringing, Claude. en ny prosess via kproc_create(), erstattet den med/bin/sh ved å bruke kern_execve(), og fjernet P_KPROC-flagget. Foreldede feilsøkingsregistre arvet fra FreeBSDs DDB-debugger krasjet deretter barneprosessen, og fikk Claude til å legge til en løsning til: sletting av DR7 før forgrening.
Etter 15 RPCSEC_GSS-overløpspakker levert over omtrent 45 sekunder, oppnår utnyttelsen rotskalltilgang. I en andre variant skrev Claude en offentlig nøkkel til.ssh/authorized_keys i stedet for å skape et omvendt skall, noe som forkortet angrepet til seks runder. FreeBSDs patch legger til en enkelt grensekontroll før memcpy-kallet.
I motsetning til det sofistikerte angrepet, krevde reparasjonen bare én linje med kode. Fuzzere som AFL og syzkaller har avdekket kjernesårbarheter i over et tiår, men å gjøre en rå rådgivning til en fullstendig våpenutnyttelse var en oppgave forbeholdt dyktige menneskelige forskere til nå. Skrevet i Python ved å bruke gssapi-modulen, representerer Claudes utnyttelse et kvalitativt skifte i hva autonome AI-systemer kan utrette i offensiv sikkerhet.
“Hver nye AI-evne møtes vanligvis med ‘AI kan gjøre Y, men bare mennesker kan gjøre X.’ Vel, for X=utnytte utvikling,
er den linjen Calif.io-forskere
Eksperter advarer mot støtende AI-våpenkappløp
Carlinis operasjonssak er langt utenfor den avhengige sikkerheten. Prosessen hans involverer et trivielt bash-skript som går over kildefiler og ber Claude Code finne utnyttbare sårbarheter. Utover kjerneutnyttelsen, har pipelinen allerede produsert en SQL-injeksjonssårbarhet i Ghost CMS.
Sikkerhetsforsker Thomas Ptacek hevdet på bloggen sin at implikasjonene strekker seg langt forbi enhver enkelt sårbarhet. Ptacek bemerket at Carlinis tilnærming krever ingen spesialisert utnyttelsesutviklingskunnskap, bare tilgang til en AI-modell og en liste over kildekodelager.
“Vi lever i de siste flyktige øyeblikkene hvor det er usikkerhet om at AI-agenter vil erstatte mesteparten av menneskelig sårbarhetsforskning.”
Thomas Ptacek, sikkerhetsforsker
I mellomtiden, på RSAC 2026, advarte tidligere Facebook CSO Alex Stamos om at en dag kan utnytte omvendte AI-agenter i løpet av dagen. mynter uttrykket”Patch Tuesday, utnytte onsdag.”Ifølge Stamos sitter store grunnmodellbedrifter på tusenvis av ubekreftede feil eller mangler kapasiteten. Separat rapporterte penetrasjonstestingsfirmaet Armadin at de fant RCE-sårbarheter eller datalekkasjebaner i hver applikasjon den testet for en Fortune 150-klient.
Ptaceks og Stamos sine advarsler konvergerer i samme konklusjon: når et bash-skript og en AI-modell kan gjenskape arbeid som tidligere krevde et team av spesialiserte forskere for å utnytte null, mens kostnadene ved å forsvare seg mot dem fortsatt er høye. Denne asymmetrien favoriserer angripere, som bare trenger én fungerende utnyttelse, fremfor forsvarere, som må lappe alle sårbare systemer på tvers av hele infrastrukturen.
Tidligere AI-sårbarhetsoppdagelser
AI-assistert sårbarhetsforskning har akselerert i årevis. I april 2024 viste en studie fra University of Illinois at GPT-4 kunne utnytte kjente sikkerhetsfeil med høy suksessrate. I oktober 2024 brukte Vulnhuntr-verktøyet Claude til å avdekke nulldagers-feil i Python-kodebaser.
Måneden etter fant Googles Big Sleep-agent en utnyttbar feil i SQLite. I mars 2026 oppdaget AI-sikkerhetsoppstart AISLE uavhengig alle 12 null-dagers sårbarheter i OpenSSLs sikkerhetsoppdatering fra januar. Claudes FreeBSD-kjerneutnyttelse markerer et hopp fra applikasjonsnivåfeil til interne operativsystemer, en vesentlig vanskeligere kategori som krever dyp kjernekunnskap.
Men hvert trinn i denne progresjonen utvidet hva AI kunne målrette mot: fra kjente sårbarheter i nettapplikasjoner, til null-dager i mye brukte biblioteker, til å kjøre på høyeste privilegium på kjernenivå. Claudes utnyttelse fant ikke bare en feil; den bygde hele angrepskjeden fra rådgivende til rotskall, en evne som forsterker risikoen ved hvert tidligere fremskritt.
Stamos erkjente at utnyttelsesfunn har gått eksponentielt, men bemerket at automatisert skallkodegenerering som omgår moderne prosessorbeskyttelse sannsynligvis er seks måneder til et år unna. FreeBSDs manglende KASLR og stabelkanarifugler gjorde dette spesielle målet enklere enn herdede produksjonssystemer, men banen er klar.
Administratorer som kjører berørte FreeBSD-versjoner bør bruke patcher umiddelbart. Carlinis pipeline med 500 sårbarheter signaliserer at vinduet mellom offentlig rådgiving og arbeidsutnyttelse krymper fra uker til timer. For hvert bedriftssikkerhetsteam som fortsatt planlegger kjerneoppdateringer på en månedlig syklus, har beregningen endret seg.
“Hver nye AI-evne møtes vanligvis med ‘AI kan gjøre Y, men bare mennesker kan gjøre X.’ Vel, for X=utnytte utvikling,
er den linjen
“Vi lever i de siste flyktige øyeblikkene hvor det er usikkerhet om at AI-agenter vil erstatte mesteparten av menneskelig sårbarhetsforskning.”
Thomas Ptacek, sikkerhetsforsker