Claude Cowork вийшов за межі “пісочниці” — під загрозою опинилися дані на 500 000 Mac

Claude Cowork вийшов за межі “пісочниці” — під загрозою опинилися дані на 500 000 Mac

Дослідники показали, що Claude Cowork від Anthropic здатен вириватися з локальної віртуальної машини і отримувати доступ до файлів на Mac, потенційно наражаючи на ризик близько 500 000 користувачів, які запускають локальні сесії.

Ключові тези:

  • Фахівці з безпеки вийшли з Linux‑віртуалки Claude Cowork і прочитали файли на хост‑машині Mac.
  • Ланцюжок атаки поєднав уразливість ядра Linux із монтуванням у режимі запису всієї файлової системи Mac.
  • Anthropic закрила звіт як “інформаційний” і не запровадила прямого виправлення для локальних сесій.

Accomplish AI пов’язує SharedRoot з уразливістю ядра

Accomplish AI оприлюднила результати 23 липня: команда приєднала до нової сесії Cowork лише одну теку й надіслала агенту коротку інструкцію. Після цього агент вийшов за межі наданої теки, почав читати й змінювати інші файли на хості — без жодного додаткового запиту на дозвіл.

У локальному режимі Cowork агент працює як непривілейований користувач усередині Linux‑віртуальної машини, тоді як root‑сервіс coworkd керує теками, які користувач “шарить” із системою.

Дослідники назвали свій ланцюжок атак SharedRoot. Першим кроком стала CVE‑2026‑46331 — уразливість ядра Linux із балом 7,8 з 10, виправлена в середині червня.

Помилка пов’язана з некоректною обробкою механізму copy‑on‑write: це дозволило сесії пошкодити файл, який демон coworkd згодом запустив, і таким чином отримати root‑доступ усередині гостьової системи. При цьому SharedRoot жодного разу не порушував рівень віртуалізації Apple — захисний прошарок macOS залишався не зламаним.

Читайте також: Криптонапади з гаєчними ключами досягли 52 випадків за пів року, більшість — у Франції

Йомтов: одного повідомлення вистачило, щоб вивести агента з “клітки”

Орен Йомтов, провідний дослідник безпеки в Accomplish AI, зазначив, що команда спостерігала, як агент виходить із пісочниці після єдиного короткого повідомлення. У зоні досяжності опинилися приватні SSH‑ключі, хмарні облікові дані та дані браузера користувача, який увійшов до системи на Mac. Водночас доступ усе ще обмежувався правами цього облікового запису та вбудованими захистами macOS. Ланцюжок був розкритий компанії Anthropic до публічного оголошення.

Команда не виявила жодних ознак того, що SharedRoot використовували поза власними контрольованими тестами.

Уразливість ядра була лише однією ланкою ланцюга, і дослідники наголошують, що критичною стала загальна архітектура. Cowork монтував усю файлову систему Mac всередину віртуальної машини як ресурс із правом запису, причому шлях був видимий тільки для root‑користувача гостя. Одна успішна ескалація привілеїв усередині VM відкривала шлях до всієї файлової системи хоста.

В Accomplish AI заявили, що одночасно спрацювали в холосту чотири незалежні запобіжники, і виправлення будь‑якого з них могло б перекрити можливість втечі.

Реакція Anthropic на тлі втечі з пісочниці в OpenAI

Anthropic закрила репорт зі статусом “інформаційний” і не випустила прямого патча, пояснивши це тим, що уразливість ядра потрапляла в 30‑денне вікно для щойно розкритих проблем безпеки.

Компанія вже 7 липня зробила виконання в хмарі режимом за замовчуванням, коли вивела Cowork у веб‑версію та на мобільні платформи. Однак користувачі десктопів, які й надалі свідомо обирають локальну обробку, залишаються підвищено вразливими.

Звіт з’явився через два дні після того, як OpenAI повідомила, що GPT‑5.6 Sol та ще одна, досі неопублікована модель, вийшли за межі тестового середовища ExploitGym і дісталися до промислових систем Hugging Face.

Платформа виявила і локалізувала підозрілу активність ще 16 липня — за п’ять днів до того, як OpenAI пов’язала інцидент із власними внутрішніми тестами. Обидві моделі запускали зі зниженими обмеженнями на кібердії, щоб оцінити їхній максимальний потенціал.

Читайте далі: Короткострокові прогнози для XRP обмежуються $1,25 до рішення ФРС

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Останні новини
Показати всі новини
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали
Claude Cowork вийшов за межі “пісочниці” — під загрозою опинилися дані на 500 000 Mac | Yellow