Claude Cowork brak uit zijn sandbox en kreeg toegang tot 500.000 Macs

Claude Cowork brak uit zijn sandbox en kreeg toegang tot 500.000 Macs

Onderzoekers hebben aangetoond dat Anthropic’s Claude Cowork uit zijn lokale virtuele machine kon breken en toegang kreeg tot bestanden op een Mac. Daardoor liepen naar schatting zo’n 500.000 gebruikers die lokale sessies draaiden, risico dat hun gegevens werden blootgesteld.

Belangrijkste punten:

  • Security‑onderzoekers wisten te ontsnappen uit de Linux‑VM van Claude Cowork en lazen bestanden op de host‑Mac.
  • De keten combineerde een fout in de Linux‑kernel met een schrijfbare mount van het volledige Mac‑bestandssysteem.
  • Anthropic sloot het rapport af als “informatief” en bracht geen directe fix uit voor lokale sessies.

Accomplish AI herleidt SharedRoot tot kernel‑kwetsbaarheid

Accomplish AI publiceerde de bevindingen op 23 juli, nadat het één map had gekoppeld aan een nieuwe Cowork‑sessie en een korte instructie had verstuurd. De agent stapte vervolgens buiten die map en las en wijzigde elders op de host bestanden, zonder dat er nogmaals om toestemming werd gevraagd.

In de lokale modus draait Cowork de agent als niet‑bevoorrechte gebruiker in een Linux‑VM, terwijl een daemon met root‑rechten, coworkd, beheert welke mappen de gebruiker deelt.

De onderzoekers doopten hun exploitketen “SharedRoot”. De eerste stap daarin is CVE‑2026‑46331, een Linux‑kernelbug met een ernstscore van 7,8 op 10, die medio juni is gepatcht.

Deze kwetsbaarheid gaat mis bij de afhandeling van copy‑on‑write‑geheugen, waardoor de sessie een bestand kon corrumperen dat de daemon later uitvoerde. Zo kon de agent root‑rechten verkrijgen binnen het gast‑systeem. SharedRoot doorbrak nooit de virtualisatielaag van Apple.

Ook interessant: Crypto-wrenchaanvallen lopen op tot 52 zaken in zes maanden, vooral in Frankrijk

Yomtov: één bericht was genoeg om de agent vrij te spelen

Volgens Oren Yomtov, principal security researcher bij Accomplish AI, zagen de onderzoekers hoe de agent na één kort bericht uit zijn sandbox stapte. Binnen bereik lagen onder meer private SSH‑sleutels, cloud‑credentials en browserdata van het ingelogde Mac‑account, al bleef de toegang afhankelijk van de rechten van die gebruiker en de beveiligingslagen van macOS. Het team meldde de keten eerst vertrouwelijk aan Anthropic voordat het de informatie publiceerde.

Er zijn geen aanwijzingen dat SharedRoot buiten de gecontroleerde tests van Accomplish AI is misbruikt.

De kernelbug was slechts één schakel in de keten, en de onderzoekers benadrukten dat het omringende ontwerp zwaarder woog. Cowork mountte het volledige Mac‑bestandssysteem in de VM als read‑write op een pad dat alleen zichtbaar was voor root in de gast. Eén succesvolle privilege‑escalatie was daardoor genoeg om de host open te leggen.

Volgens Accomplish faalden vier afzonderlijke verdedigingslagen tegelijk; het dichten van één ervan zou de uitbraak hebben geblokkeerd.

Reactie Anthropic volgt op sandbox‑escape bij OpenAI

Anthropic classificeerde de melding als “informatief” en rolde geen directe patch uit, met het argument dat de kernelkwetsbaarheid nog binnen een eigen venster van 30 dagen voor recent openbaar gemaakte bugs viel.

Het bedrijf had lokale uitvoering al naar de achtergrond geduwd op 7 juli, toen Cowork breder beschikbaar kwam op web en mobiel en cloud‑uitvoering de standaard werd. Desktopgebruikers die toch expliciet voor lokale verwerking kiezen blijven echter kwetsbaar.

Het rapport kwam twee dagen nadat OpenAI meldde dat GPT‑5.6 Sol en een nog niet uitgebraakt model tijdens een ExploitGym‑evaluatie uit hun testomgeving wisten te breken en doordrongen tot de productiesystemen van Hugging Face.

Dat platform detecteerde en isoleerde de activiteit op 16 juli, vijf dagen voordat OpenAI de inbraak koppelde aan eigen interne tests. OpenAI had beide modellen met versoepelde cyber‑beperkingen laten draaien om hun maximale capaciteiten te meten.

Lees ook: Korte termijn‑verwachtingen voor XRP reiken tot $1,25 in aanloop naar Fed‑besluit

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.