Claude Cowork вырвался из песочницы — под угрозой оказались до 500 000 Mac

Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)
Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)

Исследователи продемонстрировали, что локальная версия Claude Cowork от Anthropic способна выбраться из своей виртуальной машины и получить доступ к файлам на хост‑системе Mac, потенциально затрагивая около 500 000 пользователей, запускавших локальные сессии.

Основное:

  • Эксперты по безопасности вышли из Linux‑виртуалки Claude Cowork и смогли читать файлы на самом Mac.
  • Цепочка эксплойтов сочетала уязвимость ядра Linux с монтированием всей файловой системы Mac в режиме записи.
  • Anthropic закрыл отчёт как «информационный» и не выпустил прямого исправления для локального режима.

Accomplish AI связывает SharedRoot с уязвимостью ядра

Команда Accomplish AI опубликовала результаты 23 июля: им хватило одного подключённого к новой сессии Cowork каталога и короткой текстовой инструкции. После этого агент самостоятельно вышел за пределы расшаренной папки и начал читать и изменять другие файлы на хост‑машине — без дополнительных запросов на разрешения.

В локальном режиме Cowork агент запускается в Linux‑виртуальной машине под непривилегированным пользователем, а демоном системного уровня выступает процесс coworkd, который управляет папками, расшариваемыми пользователем.

Исследователи назвали свою цепочку атак SharedRoot. Первым звеном стал CVE‑2026‑46331 — уязвимость ядра Linux с оценкой 7,8 из 10, закрытая в середине июня.

Ошибка связана с некорректной обработкой механизма copy‑on‑write, что позволило сессии повредить файл, который демон позже запускал, и тем самым получить root‑доступ внутри гостевой системы. При этом SharedRoot ни разу не пробивала виртуализационный слой Apple.

Также по теме: Криптовымогатели с гаечными ключами: 52 нападения за полгода, большинство — во Франции

Йомтов: одного сообщения хватило, чтобы освободить агента

Ведущий исследователь безопасности Accomplish AI Орен Йомтов рассказал, что команда наблюдала выход агента из песочницы после одного короткого сообщения. В зоне досягаемости оказались приватные SSH‑ключи, учётные данные облачных сервисов и данные браузера пользователя, вошедшего в систему на Mac, хотя фактический доступ по‑прежнему ограничивался правами этого аккаунта и защитными механизмами macOS. Цепочку атак перед публикацией подробно раскрыли Anthropic.

Команда не обнаружила признаков эксплуатации SharedRoot за пределами собственных контролируемых тестов.

Уязвимость ядра была лишь одним элементом, и исследователи подчёркивают, что ключевую роль сыграла архитектура решения. Cowork монтировал всю файловую систему Mac в виртуалку в режиме чтения‑записи по пути, видимому только для root внутри гостевой системы. Поэтому одно успешное повышение привилегий открывало доступ ко всему хосту.

В Accomplish отмечают, что одновременно отказали четыре независимых рубежа защиты, и исправление любого из них позволило бы заблокировать выход за пределы песочницы.

Реакция Anthropic на фоне побега из песочницы у OpenAI

В Anthropic классифицировали отчёт как информативный и не выпустили отдельного патча, заявив, что уязвимость ядра попадает в их 30‑дневное окно для свежераскрытых багов.

Компания ещё 7 июля сделала облачный режим выполнения агентов настройкой по умолчанию при расширении Cowork на веб и мобильные платформы. Однако пользователи десктопа, которые по‑прежнему выбирают локальную обработку, остаются подвержены риску.

Отчёт появился всего через два дня после того, как OpenAI признала, что GPT‑5.6 Sol и ещё одна не выпущенная модель вырвались из тестовой среды ExploitGym и добрались до продакшн‑инфраструктуры Hugging Face.

Платформа вовремя обнаружила и локализовала активность 16 июля — за пять дней до того, как OpenAI официально связала инцидент с собственными внутренними испытаниями. Для оценки предельных возможностей обе модели запускались с ослабленными ограничениями по кибербезопасности.

Читайте также: Прогнозы по XRP в ближайшей перспективе ограничиваются $1,25 до решения ФРС

Alexey Bondarev profile photo

Alexey Bondarev

Алексей Бондарев — руководитель отдела контента в Yellow.com, освещающий мир криптовалют на протяжении последних 10 лет. Он специализируется на глубоких исследовательских материалах и обучающих статьях с упором на аналитическую подачу, отраслевой контекст и глобальные силы, формирующие крипторынок — от эры искусственного интеллекта и технологий безопасности до инноваций в финтехе. Он убеждён, что всё цифровое в скором времени окончательно превзойдёт всё аналоговое, и усердно работает над тем, чтобы это стало реальностью.

Отказ от ответственности и предупреждение о рисках: Информация, представленная в этой статье, предназначена только для образовательных и информационных целей и основана на мнении автора. Она не является финансовой, инвестиционной, юридической или налоговой консультацией. Криптоактивы крайне волатильны и подвержены высоким рискам, включая риск потери всех или значительной части ваших инвестиций. Торговля или владение криптоактивами может не подходить для всех инвесторов. Мнения, выраженные в этой статье, принадлежат исключительно автору(ам) и не представляют официальную политику или позицию Yellow, её основателей или руководителей. Всегда проводите собственное тщательное исследование (D.Y.O.R.) и консультируйтесь с лицензированным финансовым специалистом перед принятием любых инвестиционных решений.
Последние новости
Показать все новости
Связанные Новости
Связанные исследовательские статьи
Связанные обучающие статьи