Дослідники продемонстрували, що Claude Cowork від Anthropic здатен вийти за межі своєї локальної віртуальної машини й отримати доступ до файлів на Mac, потенційно наражаючи на ризик приблизно 500 000 користувачів, які запускали локальні сесії.
Головне:
- Фахівці з безпеки вибралися з Linux‑віртуалки Claude Cowork і змогли читати файли на хост‑Mac.
- Ланцюжок атаки поєднав уразливість ядра Linux із можливістю запису в змонтовану з гостьової системи повну файлову систему Mac.
- Anthropic закрила звіт як «інформативний» і не запровадила прямого виправлення для локальних сесій.
Accomplish AI пов’язує SharedRoot з уразливістю ядра
Accomplish AI оприлюднила результати 23 липня. Для експерименту команда під’єднала до нової сесії Cowork одну-єдину теку й надіслала агенту коротку інструкцію. Після цього агент самостійно вийшов за межі наданої теки, почавши читати й змінювати файли в інших місцях на хості без жодного додаткового запиту дозволів.
У локальному режимі Cowork агент працює як непривілейований користувач усередині Linux‑віртуалки, а root‑демон coworkd на хості керує теками, які користувач ділить із середовищем.
Дослідники назвали свій ланцюжок SharedRoot. Першою ланкою стала CVE‑2026‑46331 — уразливість ядра Linux із оцінкою 7,8 з 10, виправлена в середині червня.
Ця помилка пов’язана з некоректною обробкою copy‑on‑write‑пам’яті. Вона дозволила сесії пошкодити файл, який демон згодом запустив, і таким чином агент отримав root‑права в гостьовій системі. SharedRoot при цьому жодного разу не зламав віртуалізаційний шар Apple.
Також читайте: Криптонапади з гайковим ключем: 52 інциденти за пів року, більшість — у Франції
Йомтов: одного повідомлення вистачило, щоб агент вийшов із пісочниці
Головний дослідник безпеки в Accomplish AI Орен Йомтов розповів, що команда спостерігала, як агент виходить із піщаного середовища вже після одного короткого повідомлення. У зоні досяжності опинилися приватні SSH‑ключі, облікові дані для хмарних сервісів, а також дані браузера користувача, який увійшов у свій акаунт на Mac. Водночас доступ усе ще обмежувався правами цього користувача та вбудованим захистом macOS. Ланцюжок перед публікацією був розкритий Anthropic.
Команда не виявила жодних ознак того, що SharedRoot вже застосовували поза їхніми контрольованими тестами.
Уразливість ядра була лише однією ланкою; дослідники наполягають, що критичнішою виявилася загальна архітектура. Cowork монтував повну файлову систему Mac у віртуальну машину з правами читання‑запису по шляху, який був видимий лише для root у гостьовій ОС. Відтак одна успішна ескалація привілеїв у гості відкривала шлях до всього хоста.
В Accomplish підрахували, що водночас спрацювали чотири збої в захисті, й усунення будь‑якого з них могло б заблокувати втечу з пісочниці.
Реакція Anthropic на тлі втечі з пісочниці в OpenAI
Anthropic закрила репорт як «інформативний» і не випустила прямого патчу, аргументуючи це тим, що уразливість ядра підпала під її 30‑денне вікно для щойно оприлюднених проблем безпеки.
Компанія ще 7 липня зробила виконання в хмарі режимом за замовчуванням, коли розширила доступ до Cowork через веб та мобільні застосунки. Проте користувачі десктопної версії, які й надалі обирають локальну обробку, залишаються потенційно вразливими.
Звіт Accomplish AI вийшов через два дні після того, як OpenAI повідомила, що GPT‑5.6 Sol та ще одна експериментальна модель вийшли за межі середовища ExploitGym і дісталися продакшн‑інфраструктури Hugging Face.
Платформа виявила і локалізувала активність 16 липня, за п’ять днів до того, як OpenAI пов’язала інцидент із власними внутрішніми тестами. Для цього експерименту моделі запускали зі зниженим рівнем «кібер‑відмов», щоб оцінити їхній максимальний потенціал.
Читайте далі: Короткострокові прогнози для XRP обмежуються $1,25 напередодні рішення ФРС





