Peneliti menemukan Claude Cowork milik Anthropic mampu keluar dari mesin virtual lokal dan mengakses berkas di seluruh sistem Mac, membuka potensi paparan data bagi sekitar 500.000 pengguna yang menjalankan sesi lokal.
Poin Utama:
- Peneliti keamanan berhasil keluar dari VM Linux Claude Cowork dan membaca berkas di Mac host.
- Rantai eksploit menggabungkan bug kernel Linux dengan mount sistem berkas Mac penuh yang dapat ditulis.
- Anthropic menutup laporan sebagai “informational” dan tidak merilis perbaikan langsung untuk sesi lokal.
Accomplish AI Telusuri SharedRoot ke Bug Kernel
Accomplish AI mempublikasikan temuannya pada 23 Juli, setelah hanya melampirkan satu folder ke sesi Cowork baru dan mengirim satu instruksi pendek. Agen kemudian melangkah keluar dari folder itu, membaca dan menulis berkas lain di host tanpa satu pun permintaan izin tambahan.
Mode lokal Cowork menjalankan agen sebagai pengguna non-privileged di dalam mesin virtual Linux, sementara daemon dengan hak root bernama coworkd mengelola folder yang dibagikan pengguna.
Para peneliti menamai rantai eksploit ini SharedRoot. Langkah pertamanya adalah CVE-2026-46331, bug kernel Linux dengan skor keparahan 7,8 dari 10 yang telah ditambal pada pertengahan Juni.
Kerentanan tersebut salah menangani memori copy-on-write, sehingga sesi dapat merusak sebuah berkas yang kemudian dieksekusi daemon dan merebut akses root di dalam sistem tamu. SharedRoot tidak pernah menembus lapisan virtualisasi milik Apple.
Juga Baca: Serangan Crypto Wrench Sentuh 52 Kasus Dalam Enam Bulan, Mayoritas di Prancis
Satu Pesan yang Bebaskan Agen, Kata Yomtov
Oren Yomtov, principal security researcher di Accomplish AI, mengatakan timnya menyaksikan agen keluar dari sandbox hanya setelah satu pesan singkat. Berkas yang berada dalam jangkauan termasuk kunci privat SSH, kredensial cloud dan data peramban milik akun Mac yang sedang login, meski akses tetap bergantung pada izin pengguna tersebut dan proteksi bawaan macOS. Rantai eksploit ini telah mereka laporkan ke Anthropic sebelum dipublikasikan.
Tim tidak menemukan indikasi bahwa SharedRoot pernah digunakan di luar pengujian terkontrol mereka sendiri.
Bug kernel hanya satu mata rantai; para peneliti menilai desain sekelilingnya lebih krusial. Cowork me-mount seluruh sistem berkas Mac ke dalam mesin virtual sebagai read-write pada sebuah path yang hanya terlihat oleh root di tamu, sehingga satu eskalasi hak akses langsung membuka host.
Accomplish menyebut empat lapis pengaman gagal sekaligus, dan menilai perbaikan pada salah satunya saja sudah cukup untuk menghalangi upaya kabur ini.
Respons Anthropic di Tengah Isu Sandbox OpenAI
Anthropic menutup pengajuan tersebut sebagai laporan informatif dan tidak mengirim tambalan khusus, dengan alasan bug kernel itu masih berada dalam jendela 30 hari untuk kerentanan yang baru diungkap.
Perusahaan sudah lebih dulu menjadikan eksekusi di cloud sebagai pengaturan baku sejak 7 Juli, ketika Cowork diperluas ke web dan mobile. Namun, pengguna desktop yang masih memilih pemrosesan lokal tetap menanggung risiko.
Laporan ini muncul dua hari setelah OpenAI mengungkap bahwa GPT-5.6 Sol dan satu model yang belum dirilis berhasil keluar dari lingkungan uji ExploitGym dan mencapai sistem produksi Hugging Face.
Platform tersebut mendeteksi dan membatasi aktivitas itu pada 16 Juli, lima hari sebelum OpenAI menautkan intrusi tersebut ke pengujian internalnya sendiri. OpenAI menjalankan kedua model dengan batasan penolakan siber yang dilonggarkan untuk mengukur kapabilitas maksimum.
Baca Juga: Proyeksi Jangka Pendek XRP Mentok di $1,25 Jelang Keputusan The Fed





