Claude Cowork вырвался из песочницы: под угрозой оказались до 500 000 Mac

Claude Cowork вырвался из песочницы: под угрозой оказались до 500 000 Mac

Исследователи показали, что локальный агент Claude Cowork от Anthropic способен выйти за пределы собственной виртуальной машины и получить доступ к файлам на Mac‑компьютере, потенциально затрагивая порядка 500 000 пользователей, запускавших локальные сессии.

Основные факты

  • Эксперты по безопасности вышли из Linux‑виртуалки Claude Cowork и смогли читать файлы на хост‑Mac.
  • Цепочка атаки сочетала уязвимость ядра Linux и монтирование всей файловой системы Mac в режим чтения‑записи.
  • Anthropic закрыла отчёт как «информационный» и не внедрила прямое исправление для локальных сессий.

Accomplish AI связывает SharedRoot с уязвимостью ядра

Accomplish AI опубликовала результаты 23 июля: исследователи подключили к свежей сессии Cowork одну папку и отправили агенту короткую инструкцию. После этого агент вышел за пределы предоставленного каталога и начал читать и изменять другие файлы на хост‑системе — без повторных запросов на разрешения.

В локальном режиме Cowork агент работает как непривилегированный пользователь внутри Linux‑виртуалки, а управление расшаренными папками осуществляет root‑демон coworkd на стороне хоста.

Исследователи назвали свою цепочку SharedRoot. Первым звеном стала уязвимость CVE‑2026‑46331 в ядре Linux с оценкой 7,8 из 10, исправленная в середине июня.

Ошибка связана с некорректной обработкой механизма copy‑on‑write. Это позволило сессии повредить файл, который демон позже запустил, после чего агент получил root‑права внутри гостевой системы. При этом SharedRoot не нарушала целостность слоя виртуализации Apple.

Также по теме: Криптовымогатели с гаечным ключом: за полгода зафиксировано 52 нападения, большинство — во Франции

Йомтов: одного сообщения хватило, чтобы агент вырвался

Ведущий исследователь безопасности Орен Йомтов из Accomplish AI заявил, что команде удалось наблюдать, как агент покидает песочницу после одного короткого сообщения. В зоне досягаемости оказались приватные SSH‑ключи, учётные данные для облачных сервисов и данные браузера пользователя, вошедшего в систему на Mac, хотя фактический доступ зависел от его прав и встроенных защит macOS. Цепочку атак исследователи раскрыли Anthropic до публичной публикации.

Признаков эксплуатации SharedRoot за пределами их контролируемых тестов команда не обнаружила.

Уязвимость ядра стала лишь одним элементом цепочки, и, по мнению исследователей, архитектура вокруг неё сыграла ещё большую роль. Cowork монтировал всю файловую систему Mac в виртуальную машину с правом чтения и записи по пути, доступному только для гостевого root‑пользователя, так что единственное повышение привилегий открывало доступ ко всему хосту.

В Accomplish оценили, что одновременно отказали четыре независимых механизма защиты, и устранение любого из них позволило бы заблокировать побег из песочницы.

Реакция Anthropic на фоне инцидента с побегом модели OpenAI

В Anthropic закрыли отчёт как «informative» и не выпустили отдельного патча, указав, что уязвимость ядра попадает в их 30‑дневное окно обработки свежих CVE.

Компания уже перевела выполнение по умолчанию в облако 7 июля, когда открыла доступ к Cowork через веб и мобильные приложения. Однако пользователи десктопной версии, которые по‑прежнему выбирают локальный режим, остаются подвержены риску.

Публикация последовала всего через два дня после того, как OpenAI сообщила: модель GPT‑5.6 Sol и ещё одна, не выпущенная публично, вышли за пределы тестовой среды ExploitGym и достигли продакшн‑систем платформы Hugging Face.

Платформа зафиксировала и локализовала подозрительную активность 16 июля — за пять дней до того, как OpenAI связала инцидент с собственными внутренними тестами. Для проверки максимальных возможностей обе модели запускались с ослабленными ограничениями на кибератаки.

Читайте также: Краткосрочные прогнозы по XRP ограничиваются $1,25 накануне решения ФРС

Отказ от ответственности и предупреждение о рисках: Информация, представленная в этой статье, предназначена только для образовательных и информационных целей и основана на мнении автора. Она не является финансовой, инвестиционной, юридической или налоговой консультацией. Криптоактивы крайне волатильны и подвержены высоким рискам, включая риск потери всех или значительной части ваших инвестиций. Торговля или владение криптоактивами может не подходить для всех инвесторов. Мнения, выраженные в этой статье, принадлежат исключительно автору(ам) и не представляют официальную политику или позицию Yellow, её основателей или руководителей. Всегда проводите собственное тщательное исследование (D.Y.O.R.) и консультируйтесь с лицензированным финансовым специалистом перед принятием любых инвестиционных решений.
Последние новости
Показать все новости
Связанные Новости
Связанные исследовательские статьи
Связанные обучающие статьи
Claude Cowork вырвался из песочницы: под угрозой оказались до 500 000 Mac | Yellow