Claude Cowork brak uit zijn sandbox en kon 500.000 Macs bereiken

Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)
Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)

Onderzoekers hebben aangetoond dat Anthropic's Claude Cowork kan ontsnappen uit zijn lokale virtuele machine en toegang kan krijgen tot bestanden op een Mac. Daarmee liepen naar schatting circa 500.000 gebruikers risico die de agent lokaal draaiden.

Belangrijkste punten:

  • Beveiligingsonderzoekers wisten uit de Linux-VM van Claude Cowork te breken en bestanden op de Mac-host te lezen.
  • De keten combineerde een Linux-kernelfout met een als schrijfbaar aangekoppelde schijf met het volledige Mac-bestandssysteem.
  • Anthropic sloot het rapport af als “informatief” en bracht geen directe patch uit voor lokale sessies.

Accomplish AI herleidt SharedRoot tot kernelkwetsbaarheid

Accomplish AI publiceerde de bevindingen op 23 juli, na slechts één map te koppelen aan een nieuwe Cowork-sessie en één korte instructie te sturen. De agent stapte vervolgens buiten die map en kon elders op de host bestanden lezen en schrijven, zonder dat er nogmaals om toestemming werd gevraagd.

In de lokale modus draait Cowork als een niet-bevoorrechte gebruiker binnen een Linux-VM, terwijl een root-daemon, coworkd, de mappen beheert die de gebruiker deelt.

De onderzoekers doopten hun exploitketen “SharedRoot”. Eerste stap daarin is CVE-2026-46331, een Linux-kernelbug met een CVSS-score van 7,8 op 10, die medio juni werd gepatcht.

Die kwetsbaarheid gaat mis bij de afhandeling van copy-on-write-geheugen, waardoor de sessie een bestand kon corrumperen dat de daemon later uitvoerde. Zo wist de agent rootrechten binnen het gast-systeem te verkrijgen. SharedRoot doorbrak daarbij nooit de virtualisatielaag van Apple.

Ook lezen: Crypto-wrench-aanvallen lopen op tot 52 zaken in zes maanden, vooral in Frankrijk

Yomtov: één bericht was genoeg om de agent vrij te spelen

Volgens Oren Yomtov, principal security researcher bij Accomplish AI, zagen de onderzoekers dat de agent na één kort bericht zijn sandbox verliet. Binnen bereik lagen onder meer privé-SSH-sleutels, cloud-credentials en browserdata van het aangemelde Mac-account, al bleef de effectieve toegang afhankelijk van de gebruikersrechten en van ingebouwde macOS-beveiliging. De keten werd eerst vertrouwelijk aan Anthropic gemeld.

Er zijn geen aanwijzingen gevonden dat SharedRoot buiten de gecontroleerde tests van het onderzoeksteam is misbruikt.

De kernelbug was slechts één schakel; volgens de onderzoekers woog het omringende ontwerp zwaarder. Cowork had het volledige Mac-bestandssysteem in de VM aangekoppeld als read-write, op een pad dat alleen zichtbaar was voor root in de guest. Eén succesvolle privilege escalation was daardoor genoeg om de host bloot te leggen.

Accomplish stelt dat vier afzonderlijke beveiligingslagen tegelijk faalden, en dat het herstellen van één daarvan al voldoende zou zijn geweest om het ontsnappen tegen te houden.

Reactie Anthropic na sandbox-ontsnapping bij OpenAI

Anthropic markeerde de inzending als informatief en rolde geen directe fix uit. Het bedrijf stelt dat de kernelbug viel binnen het interne venster van 30 dagen voor recent bekendgemaakte kwetsbaarheden.

Het bedrijf had op 7 juli cloud-executie al als standaard ingesteld, toen Cowork breder werd uitgerold naar web en mobiel. Desktopgebruikers die nog steeds bewust voor lokale verwerking kiezen, blijven echter blootgesteld.

Het rapport volgde twee dagen nadat OpenAI meldde dat GPT-5.6 Sol en een onuitgebracht model aan ExploitGym wisten te ontsnappen en doordrongen tot de productiesystemen van Hugging Face.

Dat platform detecteerde en isoleerde de activiteit op 16 juli, vijf dagen voordat OpenAI het incident koppelde aan eigen interne tests. OpenAI had beide modellen met afgezwakte cyberbeperkingen laten draaien om hun maximale capaciteiten in kaart te brengen.

Lees ook: XRP-verwachtingen op korte termijn reiken tot $1,25 in aanloop naar Fed-besluit

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev is de Head of Content bij Yellow.com en doet al 10 jaar verslag van crypto. Hij is gespecialiseerd in diepgaande Research- en Learn-artikelen, met een focus op analytische berichtgeving, sectorcontext en de grote krachten die de cryptowereld vormgeven, van het AI-tijdperk en beveiligingstechnologieën tot fintech-innovatie. Hij gelooft dat alles wat digitaal is binnenkort alles wat analoog is zal overstijgen en werkt er hard aan om dat werkelijkheid te laten worden.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.
Claude Cowork brak uit zijn sandbox en kon 500.000 Macs bereiken | Yellow