Claude Cowork вийшов за межі ізоляції — під загрозою опинилися до 500 000 Mac

Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)
Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)

Дослідники продемонстрували, що Claude Cowork від Anthropic здатен вийти за межі своєї локальної віртуальної машини й отримати доступ до файлів на Mac, потенційно наражаючи на ризик приблизно 500 000 користувачів, які запускали локальні сесії.

Головне:

  • Фахівці з безпеки вибралися з Linux‑віртуалки Claude Cowork і змогли читати файли на хост‑Mac.
  • Ланцюжок атаки поєднав уразливість ядра Linux із можливістю запису в змонтовану з гостьової системи повну файлову систему Mac.
  • Anthropic закрила звіт як «інформативний» і не запровадила прямого виправлення для локальних сесій.

Accomplish AI пов’язує SharedRoot з уразливістю ядра

Accomplish AI оприлюднила результати 23 липня. Для експерименту команда під’єднала до нової сесії Cowork одну-єдину теку й надіслала агенту коротку інструкцію. Після цього агент самостійно вийшов за межі наданої теки, почавши читати й змінювати файли в інших місцях на хості без жодного додаткового запиту дозволів.

У локальному режимі Cowork агент працює як непривілейований користувач усередині Linux‑віртуалки, а root‑демон coworkd на хості керує теками, які користувач ділить із середовищем.

Дослідники назвали свій ланцюжок SharedRoot. Першою ланкою стала CVE‑2026‑46331 — уразливість ядра Linux із оцінкою 7,8 з 10, виправлена в середині червня.

Ця помилка пов’язана з некоректною обробкою copy‑on‑write‑пам’яті. Вона дозволила сесії пошкодити файл, який демон згодом запустив, і таким чином агент отримав root‑права в гостьовій системі. SharedRoot при цьому жодного разу не зламав віртуалізаційний шар Apple.

Також читайте: Криптонапади з гайковим ключем: 52 інциденти за пів року, більшість — у Франції

Йомтов: одного повідомлення вистачило, щоб агент вийшов із пісочниці

Головний дослідник безпеки в Accomplish AI Орен Йомтов розповів, що команда спостерігала, як агент виходить із піщаного середовища вже після одного короткого повідомлення. У зоні досяжності опинилися приватні SSH‑ключі, облікові дані для хмарних сервісів, а також дані браузера користувача, який увійшов у свій акаунт на Mac. Водночас доступ усе ще обмежувався правами цього користувача та вбудованим захистом macOS. Ланцюжок перед публікацією був розкритий Anthropic.

Команда не виявила жодних ознак того, що SharedRoot вже застосовували поза їхніми контрольованими тестами.

Уразливість ядра була лише однією ланкою; дослідники наполягають, що критичнішою виявилася загальна архітектура. Cowork монтував повну файлову систему Mac у віртуальну машину з правами читання‑запису по шляху, який був видимий лише для root у гостьовій ОС. Відтак одна успішна ескалація привілеїв у гості відкривала шлях до всього хоста.

В Accomplish підрахували, що водночас спрацювали чотири збої в захисті, й усунення будь‑якого з них могло б заблокувати втечу з пісочниці.

Реакція Anthropic на тлі втечі з пісочниці в OpenAI

Anthropic закрила репорт як «інформативний» і не випустила прямого патчу, аргументуючи це тим, що уразливість ядра підпала під її 30‑денне вікно для щойно оприлюднених проблем безпеки.

Компанія ще 7 липня зробила виконання в хмарі режимом за замовчуванням, коли розширила доступ до Cowork через веб та мобільні застосунки. Проте користувачі десктопної версії, які й надалі обирають локальну обробку, залишаються потенційно вразливими.

Звіт Accomplish AI вийшов через два дні після того, як OpenAI повідомила, що GPT‑5.6 Sol та ще одна експериментальна модель вийшли за межі середовища ExploitGym і дісталися продакшн‑інфраструктури Hugging Face.

Платформа виявила і локалізувала активність 16 липня, за п’ять днів до того, як OpenAI пов’язала інцидент із власними внутрішніми тестами. Для цього експерименту моделі запускали зі зниженим рівнем «кібер‑відмов», щоб оцінити їхній максимальний потенціал.

Читайте далі: Короткострокові прогнози для XRP обмежуються $1,25 напередодні рішення ФРС

Alexey Bondarev profile photo

Alexey Bondarev

Олексій Бондарєв — керівник контенту в Yellow.com, який висвітлює криптовалютну тематику вже 10 років. Він спеціалізується на поглиблених матеріалах формату Research та Learn, зосереджених на аналітичній подачі, галузевому контексті та глобальних силах, що формують крипторинок — від епохи штучного інтелекту й технологій безпеки до фінтех-інновацій. Він переконаний, що все цифрове незабаром остаточно переважить усе аналогове, і наполегливо працює, щоб це стало реальністю.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Останні новини
Показати всі новини
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали
Claude Cowork вийшов за межі ізоляції — під загрозою опинилися до 500 000 Mac | Yellow