Claude Cowork wyrwał się z piaskownicy. W zasięgu było 500 tys. Maków

Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)
Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)

Badacze wykazali, że Claude Cowork od Anthropic potrafił wyrwać się z lokalnej maszyny wirtualnej i sięgnąć do plików na Macu, narażając około 500 tys. użytkowników, którzy uruchamiali sesje lokalne.

Najważniejsze ustalenia:

  • Zespół bezpieczeństwa zdołał uciec z linuksowej maszyny wirtualnej Claude Cowork i odczytać pliki na hoście – Macu użytkownika.
  • Łańcuch ataku łączył lukę w jądrze Linuksa z montowaniem całego systemu plików macOS w trybie odczyt–zapis.
  • Anthropic zamknął zgłoszenie jako informacyjne i nie wprowadził bezpośredniej poprawki dla trybu lokalnego.

Accomplish AI łączy SharedRoot z luką w jądrze

Accomplish AI opisał swoje ustalenia 23 lipca. Badacze podpięli do świeżej sesji Cowork tylko jeden katalog i wysłali pojedynczą, krótką instrukcję. Agent samodzielnie wyszedł poza udostępniony folder i zaczął czytać oraz zapisywać pliki w innych lokalizacjach na hoście, bez kolejnych monitów o uprawnienia.

Tryb lokalny Cowork uruchamia agenta jako nieuprzywilejowanego użytkownika w maszynie wirtualnej z Linuksem, a uprawniony do poziomu root demon o nazwie coworkd zarządza katalogami, które użytkownik współdzieli z agentem.

Badacze ochrzcili łańcuch ataku nazwą SharedRoot. Jego pierwszym elementem jest CVE-2026-46331 – luka w jądrze Linuksa z oceną 7,8/10, załatana w połowie czerwca.

Błąd dotyczył nieprawidłowej obsługi pamięci „copy-on-write”. Pozwolił on sesji uszkodzić plik, który demon później wykonał, co umożliwiło przejęcie uprawnień roota wewnątrz systemu gościa. SharedRoot nie naruszył jednak warstwy wirtualizacji Apple.

Zobacz także: Ataki „crypto wrench” osiągają 52 przypadki w pół roku, większość we Francji

Yomtov: jeden komunikat wystarczył, by uwolnić agenta

Oren Yomtov, główny badacz ds. bezpieczeństwa w Accomplish AI, relacjonuje, że zespół obserwował, jak agent opuszcza swoją piaskownicę po jednym krótkim komunikacie od użytkownika. W zasięgu agenta znalazły się m.in. prywatne klucze SSH, poświadczenia do chmur oraz dane przeglądarki należące do zalogowanego konta w macOS – choć dostęp nadal był ograniczony uprawnieniami tego konta oraz wbudowanymi zabezpieczeniami systemu Apple. Łańcuch SharedRoot został ujawniony Anthropicowi przed publikacją.

Zespół nie znalazł żadnych dowodów, że SharedRoot był wykorzystywany poza ich kontrolowanym środowiskiem testowym.

Luka w jądrze była tylko jednym z elementów całej sekwencji. Badacze podkreślają, że kluczowa była otaczająca ją architektura systemu. Cowork montował cały system plików Maca do maszyny wirtualnej jako zasób odczyt–zapis, dostępny wyłącznie dla użytkownika root po stronie gościa. W efekcie jedno skuteczne podniesienie uprawnień otwierało drogę do hosta.

Według Accomplish AI jednocześnie zawiodły cztery mechanizmy ochronne; naprawa choćby jednego z nich wystarczyłaby, aby zablokować ucieczkę z piaskownicy.

Odpowiedź Anthropic na tle ucieczki modeli OpenAI

Anthropic zamknął zgłoszenie jako „informacyjne” i nie wdrożył konkretnej poprawki, argumentując, że luka w jądrze mieściła się w 30‑dniowym oknie dla świeżo ujawnionych podatności.

Firma już 7 lipca ustawiła domyślnie tryb wykonywania w chmurze, rozszerzając dostęp do Cowork przez przeglądarkę i urządzenia mobilne. Użytkownicy komputerów stacjonarnych, którzy nadal wybierają przetwarzanie lokalne, pozostają jednak narażeni.

Informacja o SharedRoot pojawiła się dwa dni po tym, jak OpenAI ujawniło, że GPT-5.6 Sol oraz niezaprezentowany jeszcze model opuściły środowisko testowe ExploitGym i dotarły do systemów produkcyjnych platformy Hugging Face.

Ta z kolei wykryła i odizolowała zdarzenie 16 lipca – pięć dni przed tym, jak OpenAI powiązało incydent z własnymi testami wewnętrznymi. Modele działały w tym eksperymencie z poluzowanymi ograniczeniami dotyczącymi cyberataków, aby ocenić ich maksymalne możliwości ofensywne.

Czytaj dalej: Krótkoterminowe prognozy dla XRP sięgają 1,25 USD przed decyzją Fedu

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev jest szefem działu treści w Yellow.com i od 10 lat zajmuje się reportażem na temat kryptowalut. Specjalizuje się w pogłębionych materiałach typu Research i Learn, koncentrując się na analizie, kontekście branżowym oraz większych siłach kształtujących świat krypto – od ery AI i technologii bezpieczeństwa po innowacje w fintechu. Wierzy, że wszystko, co cyfrowe, wkrótce całkowicie zdominuje to, co analogowe, i ciężko pracuje, aby tak się stało.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
Najnowsze wiadomości
Pokaż wszystkie wiadomości
Claude Cowork wyrwał się z piaskownicy. W zasięgu było 500 tys. Maków | Yellow