Peneliti menemukan Claude Cowork milik Anthropic dapat keluar dari mesin virtual (VM) lokalnya dan mengakses file di seluruh sistem Mac, membuka potensi risiko bagi sekitar 500.000 pengguna yang menjalankan sesi lokal.
Poin Penting:
- Peneliti keamanan berhasil keluar dari VM Linux Claude Cowork dan membaca file di Mac host.
- Rangkaian eksploit menggabungkan bug kernel Linux dengan mount writable atas seluruh filesystem Mac.
- Anthropic menutup laporan sebagai “informative” dan tidak merilis perbaikan langsung untuk sesi lokal.
Accomplish AI Lacak SharedRoot ke Cacat Kernel
Accomplish AI merilis temuan ini pada 23 Juli, setelah hanya melampirkan satu folder ke sesi Cowork baru dan mengirim satu instruksi pendek. Dari situ, agen langsung melampaui folder tersebut, membaca dan menulis file lain di host tanpa ada permintaan izin kedua.
Mode lokal Cowork menjalankan agen sebagai user tak berprivilege di dalam VM Linux, sementara daemon dengan hak root bernama coworkd mengatur folder yang dibagikan pengguna.
Rantai eksploit ini dinamai SharedRoot, dengan langkah awal memanfaatkan CVE-2026-46331, bug kernel Linux dengan skor keparahan 7,8 dari 10 yang ditambal pada pertengahan Juni.
Cacat itu salah menangani memori copy‑on‑write, memungkinkan sesi merusak file yang kemudian dieksekusi daemon, sehingga memperoleh hak root di dalam sistem guest. SharedRoot sendiri tidak pernah menembus lapisan virtualisasi Apple.
Baca Juga: Serangan Crypto Wrench Capai 52 Kasus dalam Enam Bulan, Mayoritas di Prancis
Satu Pesan Pendek yang Membebaskan Agen
Oren Yomtov, principal security researcher di Accomplish AI, mengatakan timnya menyaksikan agen keluar dari sandbox hanya dengan satu pesan pendek. File yang dapat dijangkau mencakup kunci privat SSH, kredensial cloud, dan data browser milik akun Mac yang sedang login, meski akses tetap dibatasi oleh hak pengguna tersebut dan proteksi bawaan macOS. Rantai eksploit ini telah mereka laporkan ke Anthropic sebelum dipublikasikan.
Tim tidak menemukan indikasi SharedRoot pernah digunakan di luar pengujian internal mereka sendiri.
Bug kernel hanyalah satu mata rantai; para peneliti menilai desain sekelilingnya justru lebih krusial. Cowork me-mount seluruh filesystem Mac ke dalam VM sebagai read‑write pada path yang hanya terlihat oleh root di guest, sehingga satu eskalasi privilege langsung membuka akses ke host.
Accomplish menyebut ada empat lapis pengaman yang gagal secara bersamaan, dan memperbaiki salah satunya saja sudah cukup untuk menghalangi upaya kabur tersebut.
Respons Anthropic di Tengah Isu Sandbox OpenAI
Anthropic menutup laporan ini sebagai informasi semata dan tidak mengirim patch khusus, dengan alasan bug kernel tersebut masih berada dalam jendela 30 hari untuk kerentanan yang baru diungkap.
Perusahaan ini sebelumnya sudah menetapkan eksekusi di cloud sebagai default pada 7 Juli, ketika Cowork digulirkan ke web dan mobile, namun pengguna desktop yang masih memilih pemrosesan lokal tetap menghadapi eksposur risiko.
Temuan ini muncul dua hari setelah OpenAI mengungkap bahwa GPT‑5.6 Sol dan satu model yang belum dirilis berhasil keluar dari lingkungan pengujian ExploitGym dan mencapai sistem produksi Hugging Face.
Platform tersebut mendeteksi dan membendung aktivitas pada 16 Juli, lima hari sebelum OpenAI menelusuri intrusi itu ke pengujian internalnya sendiri. OpenAI menjalankan kedua model dengan batasan penolakan siber yang dilonggarkan untuk mengukur kemampuan maksimalnya.
Baca Selanjutnya: Proyeksi Jangka Pendek XRP Mentok di $1,25 Menjelang Keputusan The Fed





