Исследователи продемонстрировали, что локальная версия Claude Cowork от Anthropic способна выбраться из своей виртуальной машины и получить доступ к файлам на хост‑системе Mac, потенциально затрагивая около 500 000 пользователей, запускавших локальные сессии.
Основное:
- Эксперты по безопасности вышли из Linux‑виртуалки Claude Cowork и смогли читать файлы на самом Mac.
- Цепочка эксплойтов сочетала уязвимость ядра Linux с монтированием всей файловой системы Mac в режиме записи.
- Anthropic закрыл отчёт как «информационный» и не выпустил прямого исправления для локального режима.
Accomplish AI связывает SharedRoot с уязвимостью ядра
Команда Accomplish AI опубликовала результаты 23 июля: им хватило одного подключённого к новой сессии Cowork каталога и короткой текстовой инструкции. После этого агент самостоятельно вышел за пределы расшаренной папки и начал читать и изменять другие файлы на хост‑машине — без дополнительных запросов на разрешения.
В локальном режиме Cowork агент запускается в Linux‑виртуальной машине под непривилегированным пользователем, а демоном системного уровня выступает процесс coworkd, который управляет папками, расшариваемыми пользователем.
Исследователи назвали свою цепочку атак SharedRoot. Первым звеном стал CVE‑2026‑46331 — уязвимость ядра Linux с оценкой 7,8 из 10, закрытая в середине июня.
Ошибка связана с некорректной обработкой механизма copy‑on‑write, что позволило сессии повредить файл, который демон позже запускал, и тем самым получить root‑доступ внутри гостевой системы. При этом SharedRoot ни разу не пробивала виртуализационный слой Apple.
Также по теме: Криптовымогатели с гаечными ключами: 52 нападения за полгода, большинство — во Франции
Йомтов: одного сообщения хватило, чтобы освободить агента
Ведущий исследователь безопасности Accomplish AI Орен Йомтов рассказал, что команда наблюдала выход агента из песочницы после одного короткого сообщения. В зоне досягаемости оказались приватные SSH‑ключи, учётные данные облачных сервисов и данные браузера пользователя, вошедшего в систему на Mac, хотя фактический доступ по‑прежнему ограничивался правами этого аккаунта и защитными механизмами macOS. Цепочку атак перед публикацией подробно раскрыли Anthropic.
Команда не обнаружила признаков эксплуатации SharedRoot за пределами собственных контролируемых тестов.
Уязвимость ядра была лишь одним элементом, и исследователи подчёркивают, что ключевую роль сыграла архитектура решения. Cowork монтировал всю файловую систему Mac в виртуалку в режиме чтения‑записи по пути, видимому только для root внутри гостевой системы. Поэтому одно успешное повышение привилегий открывало доступ ко всему хосту.
В Accomplish отмечают, что одновременно отказали четыре независимых рубежа защиты, и исправление любого из них позволило бы заблокировать выход за пределы песочницы.
Реакция Anthropic на фоне побега из песочницы у OpenAI
В Anthropic классифицировали отчёт как информативный и не выпустили отдельного патча, заявив, что уязвимость ядра попадает в их 30‑дневное окно для свежераскрытых багов.
Компания ещё 7 июля сделала облачный режим выполнения агентов настройкой по умолчанию при расширении Cowork на веб и мобильные платформы. Однако пользователи десктопа, которые по‑прежнему выбирают локальную обработку, остаются подвержены риску.
Отчёт появился всего через два дня после того, как OpenAI признала, что GPT‑5.6 Sol и ещё одна не выпущенная модель вырвались из тестовой среды ExploitGym и добрались до продакшн‑инфраструктуры Hugging Face.
Платформа вовремя обнаружила и локализовала активность 16 июля — за пять дней до того, как OpenAI официально связала инцидент с собственными внутренними испытаниями. Для оценки предельных возможностей обе модели запускались с ослабленными ограничениями по кибербезопасности.
Читайте также: Прогнозы по XRP в ближайшей перспективе ограничиваются $1,25 до решения ФРС





