Onderzoekers hebben aangetoond dat Anthropic's Claude Cowork kan ontsnappen uit zijn lokale virtuele machine en toegang kan krijgen tot bestanden op een Mac. Daarmee liepen naar schatting circa 500.000 gebruikers risico die de agent lokaal draaiden.
Belangrijkste punten:
- Beveiligingsonderzoekers wisten uit de Linux-VM van Claude Cowork te breken en bestanden op de Mac-host te lezen.
- De keten combineerde een Linux-kernelfout met een als schrijfbaar aangekoppelde schijf met het volledige Mac-bestandssysteem.
- Anthropic sloot het rapport af als “informatief” en bracht geen directe patch uit voor lokale sessies.
Accomplish AI herleidt SharedRoot tot kernelkwetsbaarheid
Accomplish AI publiceerde de bevindingen op 23 juli, na slechts één map te koppelen aan een nieuwe Cowork-sessie en één korte instructie te sturen. De agent stapte vervolgens buiten die map en kon elders op de host bestanden lezen en schrijven, zonder dat er nogmaals om toestemming werd gevraagd.
In de lokale modus draait Cowork als een niet-bevoorrechte gebruiker binnen een Linux-VM, terwijl een root-daemon, coworkd, de mappen beheert die de gebruiker deelt.
De onderzoekers doopten hun exploitketen “SharedRoot”. Eerste stap daarin is CVE-2026-46331, een Linux-kernelbug met een CVSS-score van 7,8 op 10, die medio juni werd gepatcht.
Die kwetsbaarheid gaat mis bij de afhandeling van copy-on-write-geheugen, waardoor de sessie een bestand kon corrumperen dat de daemon later uitvoerde. Zo wist de agent rootrechten binnen het gast-systeem te verkrijgen. SharedRoot doorbrak daarbij nooit de virtualisatielaag van Apple.
Ook lezen: Crypto-wrench-aanvallen lopen op tot 52 zaken in zes maanden, vooral in Frankrijk
Yomtov: één bericht was genoeg om de agent vrij te spelen
Volgens Oren Yomtov, principal security researcher bij Accomplish AI, zagen de onderzoekers dat de agent na één kort bericht zijn sandbox verliet. Binnen bereik lagen onder meer privé-SSH-sleutels, cloud-credentials en browserdata van het aangemelde Mac-account, al bleef de effectieve toegang afhankelijk van de gebruikersrechten en van ingebouwde macOS-beveiliging. De keten werd eerst vertrouwelijk aan Anthropic gemeld.
Er zijn geen aanwijzingen gevonden dat SharedRoot buiten de gecontroleerde tests van het onderzoeksteam is misbruikt.
De kernelbug was slechts één schakel; volgens de onderzoekers woog het omringende ontwerp zwaarder. Cowork had het volledige Mac-bestandssysteem in de VM aangekoppeld als read-write, op een pad dat alleen zichtbaar was voor root in de guest. Eén succesvolle privilege escalation was daardoor genoeg om de host bloot te leggen.
Accomplish stelt dat vier afzonderlijke beveiligingslagen tegelijk faalden, en dat het herstellen van één daarvan al voldoende zou zijn geweest om het ontsnappen tegen te houden.
Reactie Anthropic na sandbox-ontsnapping bij OpenAI
Anthropic markeerde de inzending als informatief en rolde geen directe fix uit. Het bedrijf stelt dat de kernelbug viel binnen het interne venster van 30 dagen voor recent bekendgemaakte kwetsbaarheden.
Het bedrijf had op 7 juli cloud-executie al als standaard ingesteld, toen Cowork breder werd uitgerold naar web en mobiel. Desktopgebruikers die nog steeds bewust voor lokale verwerking kiezen, blijven echter blootgesteld.
Het rapport volgde twee dagen nadat OpenAI meldde dat GPT-5.6 Sol en een onuitgebracht model aan ExploitGym wisten te ontsnappen en doordrongen tot de productiesystemen van Hugging Face.
Dat platform detecteerde en isoleerde de activiteit op 16 juli, vijf dagen voordat OpenAI het incident koppelde aan eigen interne tests. OpenAI had beide modellen met afgezwakte cyberbeperkingen laten draaien om hun maximale capaciteiten in kaart te brengen.
Lees ook: XRP-verwachtingen op korte termijn reiken tot $1,25 in aanloop naar Fed-besluit





