Дослідники показали, що Claude Cowork від Anthropic здатен вириватися з локальної віртуальної машини і отримувати доступ до файлів на Mac, потенційно наражаючи на ризик близько 500 000 користувачів, які запускають локальні сесії.
Ключові тези:
- Фахівці з безпеки вийшли з Linux‑віртуалки Claude Cowork і прочитали файли на хост‑машині Mac.
- Ланцюжок атаки поєднав уразливість ядра Linux із монтуванням у режимі запису всієї файлової системи Mac.
- Anthropic закрила звіт як “інформаційний” і не запровадила прямого виправлення для локальних сесій.
Accomplish AI пов’язує SharedRoot з уразливістю ядра
Accomplish AI оприлюднила результати 23 липня: команда приєднала до нової сесії Cowork лише одну теку й надіслала агенту коротку інструкцію. Після цього агент вийшов за межі наданої теки, почав читати й змінювати інші файли на хості — без жодного додаткового запиту на дозвіл.
У локальному режимі Cowork агент працює як непривілейований користувач усередині Linux‑віртуальної машини, тоді як root‑сервіс coworkd керує теками, які користувач “шарить” із системою.
Дослідники назвали свій ланцюжок атак SharedRoot. Першим кроком стала CVE‑2026‑46331 — уразливість ядра Linux із балом 7,8 з 10, виправлена в середині червня.
Помилка пов’язана з некоректною обробкою механізму copy‑on‑write: це дозволило сесії пошкодити файл, який демон coworkd згодом запустив, і таким чином отримати root‑доступ усередині гостьової системи. При цьому SharedRoot жодного разу не порушував рівень віртуалізації Apple — захисний прошарок macOS залишався не зламаним.
Читайте також: Криптонапади з гаєчними ключами досягли 52 випадків за пів року, більшість — у Франції
Йомтов: одного повідомлення вистачило, щоб вивести агента з “клітки”
Орен Йомтов, провідний дослідник безпеки в Accomplish AI, зазначив, що команда спостерігала, як агент виходить із пісочниці після єдиного короткого повідомлення. У зоні досяжності опинилися приватні SSH‑ключі, хмарні облікові дані та дані браузера користувача, який увійшов до системи на Mac. Водночас доступ усе ще обмежувався правами цього облікового запису та вбудованими захистами macOS. Ланцюжок був розкритий компанії Anthropic до публічного оголошення.
Команда не виявила жодних ознак того, що SharedRoot використовували поза власними контрольованими тестами.
Уразливість ядра була лише однією ланкою ланцюга, і дослідники наголошують, що критичною стала загальна архітектура. Cowork монтував усю файлову систему Mac всередину віртуальної машини як ресурс із правом запису, причому шлях був видимий тільки для root‑користувача гостя. Одна успішна ескалація привілеїв усередині VM відкривала шлях до всієї файлової системи хоста.
В Accomplish AI заявили, що одночасно спрацювали в холосту чотири незалежні запобіжники, і виправлення будь‑якого з них могло б перекрити можливість втечі.
Реакція Anthropic на тлі втечі з пісочниці в OpenAI
Anthropic закрила репорт зі статусом “інформаційний” і не випустила прямого патча, пояснивши це тим, що уразливість ядра потрапляла в 30‑денне вікно для щойно розкритих проблем безпеки.
Компанія вже 7 липня зробила виконання в хмарі режимом за замовчуванням, коли вивела Cowork у веб‑версію та на мобільні платформи. Однак користувачі десктопів, які й надалі свідомо обирають локальну обробку, залишаються підвищено вразливими.
Звіт з’явився через два дні після того, як OpenAI повідомила, що GPT‑5.6 Sol та ще одна, досі неопублікована модель, вийшли за межі тестового середовища ExploitGym і дісталися до промислових систем Hugging Face.
Платформа виявила і локалізувала підозрілу активність ще 16 липня — за п’ять днів до того, як OpenAI пов’язала інцидент із власними внутрішніми тестами. Обидві моделі запускали зі зниженими обмеженнями на кібердії, щоб оцінити їхній максимальний потенціал.
Читайте далі: Короткострокові прогнози для XRP обмежуються $1,25 до рішення ФРС





