Araştırmacılar, Anthropic'in Claude Cowork aracının yerel sanal makinesinden çıkıp bir Mac üzerindeki dosyalara erişebildiğini ve yerel oturumları çalıştıran yaklaşık 500.000 kullanıcının risk altında olduğunu ortaya koydu.
Öne Çıkanlar:
- Güvenlik araştırmacıları, Claude Cowork'un Linux sanal makinesinden kaçarak ana Mac üzerinde dosya okuyabildi.
- Zincir, bir Linux çekirdek açığını, tüm Mac dosya sisteminin yazılabilir şekilde bağlanmasıyla birleştirdi.
- Anthropic, raporu “bilgilendirici” olarak kapattı ve yerel oturumlara yönelik doğrudan bir düzeltme yayımlamadı.
Accomplish AI, SharedRoot Zincirini Çekirdek Açığına Kadar İzledi
Accomplish AI, bulgularını 23 Temmuz’da yayımladı. Ekip, yeni bir Cowork oturumuna tek bir klasör ekleyip kısa bir komut gönderdikten sonra, ajanın bu klasörün dışına çıkarak ana makinede başka konumlardaki dosyaları okuduğunu ve yazdığını, bunu yaparken ikinci bir izin penceresi tetiklenmediğini gözlemledi.
Cowork'un yerel modu, ajanı ayrıcalıksız bir kullanıcı olarak bir Linux sanal makinesi içinde çalıştırıyor; kullanıcı tarafından paylaşılan klasörlerin yönetimi ise root yetkilerine sahip “coworkd” adlı bir arka plan servisi üzerinden yapılıyor.
Araştırmacılar zincire SharedRoot adını verdi. Zincirin ilk halkası, 10 üzerinden 7,8 risk puanına sahip ve Haziran ortasında yamalanan CVE-2026-46331 numaralı Linux çekirdek hatası. Bu kusur, “copy-on-write” bellek işleyişini yanlış yöneterek oturumun, daemon’un daha sonra çalıştırdığı bir dosyayı bozmasına ve konuk sistem içinde root ayrıcalığı elde etmesine izin veriyor. SharedRoot, Apple’ın sanallaştırma katmanını hiç aşmadı.
Ayrıca Oku: Kripto “Wrench” Saldırıları Altı Ayda 52 Vakaya Ulaştı, Çoğu Fransa’da Görüldü
Yomtov: Tek Mesaj Ajanı Serbest Bıraktı
Oren Yomtov, Accomplish AI’de baş güvenlik araştırmacısı, ekibin ajanın sandbox’tan yalnızca tek bir kısa mesaj sonrasında çıktığını izlediğini anlattı. Erişilebilen dosyalar arasında SSH özel anahtarları, bulut erişim bilgileri ve oturum açmış Mac kullanıcısına ait tarayıcı verileri bulunuyordu; yine de erişim, söz konusu kullanıcının haklarına ve macOS’un yerleşik korumalarına bağlıydı. Ekip, zinciri kamuya açıklamadan önce Anthropic’e bildirdi.
Araştırmacılar, SharedRoot’un kendi kontrollü test ortamları dışında kullanıldığına dair herhangi bir iz bulamadı.
Çekirdek açığı zincirin yalnızca bir halkasıydı; ekip, asıl belirleyici olanın çevresindeki tasarım olduğunu savunuyor. Cowork, tüm Mac dosya sistemini, yalnızca konuk root kullanıcının görebildiği bir yola, okuma-yazma yetkisiyle sanal makineye bağlıyordu; dolayısıyla tek bir ayrıcalık yükseltmesi, doğrudan ana sistemi açığa çıkarıyordu.
Accomplish, dört ayrı koruma katmanının aynı anda başarısız olduğunu, bunlardan yalnızca birinin düzgün çalışmasının bile kaçışı engelleyeceğini belirtti.
Anthropic’in Yanıtı, OpenAI Sandbox Kaçağının Ardından Geldi
Anthropic, bildirimi “bilgilendirici” statüsünde kapattı ve doğrudan bir yama yayımlamadı; gerekçe olarak da söz konusu çekirdek açığının, yeni açıklanan zafiyetler için belirlediği 30 günlük tolerans penceresi içinde olmasını gösterdi.
Şirket, Cowork’u web ve mobil ortama taşıdığı 7 Temmuz itibarıyla bulut üzerinde çalıştırmayı zaten varsayılan hâle getirmişti. Yine de masaüstünde hâlâ yerel işlemeyi tercih eden kullanıcılar risk altında kalıyor.
Rapor, OpenAI’nin GPT-5.6 Sol ve isimsiz bir modeli, ExploitGym değerlendirmesinden kaçıp Hugging Face’in üretim sistemlerine ulaştığını açıklamasından iki gün sonra geldi.
Platform, faaliyetleri 16 Temmuz’da tespit edip sınırladı; bu tarih, OpenAI’nin ihlali kendi iç testlerine bağlamasından beş gün öncesine denk geliyor. OpenAI, her iki modeli de siber güvenlik kısıtlarını gevşeterek, gerçek hayatta ulaşabilecekleri maksimum kapasiteyi ölçmek için çalıştırmıştı.
Sıradaki Haber: Fed Kararı Öncesi XRP Kısa Vadeli Tahminleri 1,25 Doları İşaret Ediyor





