Кратко
Исследователи показали, что Claude Cowork мог сбежать из локальной песочницы виртуальной машины через уязвимость в ядре Linux и читать файлы на хост-компьютере Mac
Anthropic Данные и безопасность
Исследователи показали, что Claude Cowork мог сбежать из локальной песочницы виртуальной машины через уязвимость в ядре Linux и читать файлы на хост-компьютере Mac
Специалисты по безопасности из компании Accomplish AI продемонстрировали, что Claude Cowork от Anthropic способен вырваться из своей локальной песочницы на базе виртуальной машины и читать файлы на базовом Mac, включая SSH-ключи и облачные учетные данные. Атака, получившая название SharedRoot, использовала уязвимость повышения привилегий в ядре Linux для получения корневого доступа (root) внутри гостевой виртуальной машины, после чего осуществлялся выход через доступную для записи файловую систему, открывавшую всю хост-систему. Компания Accomplish AI обнародовала результаты исследования 23 июля и сообщила, что до устранения проблемы под угрозой находились около 500 000 пользователей macOS, запускавших локальные сеансы Cowork.
Цепочка побега сработала потому, что локальный режим выполнения Cowork работает внутри виртуальной машины Linux, которая разделяет файловую систему хоста через монтирование VirtioFS с правами записи. Предполагалось, что это монтирование будет доступно только для пользователя root внутри гостевой системы, однако исследователи выяснили, что могут повысить привилегии от обычного пользователя сеанса до root в гостевой системе, используя CVE-2026-46331 — уязвимость ядра Linux, известную как «pedit COW», которая получила оценку критичности почти восемь из десяти. Получив права root внутри виртуальной машины, агент мог получить доступ ко всему, до чего мог дотянуться вошедший в систему пользователь Mac.
«Мы подключили папку к новому сеансу Claude Cowork, отправили одно короткое сообщение и наблюдали, как агент сбежал из песочницы,» — рассказал изданию The Hacker News Орен Йомтов (Oren Yomtov), ведущий исследователь безопасности в Accomplish AI. — «Изнутри виртуальной машины он добрался до хоста Mac и начал читать и записывать файлы повсюду, далеко за пределами подключенной нами папки, причем нигде не запрашивалось никаких разрешений.» Уязвимость кроется в подсистеме контроля трафика ядра, где некорректная обработка механизма copy-on-write (копирование при записи) допускает запись за пределами выделенного буфера в общую память страничного кэша.
Компания Anthropic закрыла отчет со статусом «информативный», не выпустив прямого исправления, сообщает The Hacker News. Версия Claude Cowork, выпущенная после этого, по умолчанию использует облачное выполнение, что полностью обходит локальный путь побега. Тем не менее пользователи, решившие запускать агента локально, а не в облаке, остаются уязвимыми, если они не укрепят свои настройки путем отключения пространств имен непривилегированных пользователей, ограничения общего доступа к файловой системе и запуска демона Cowork со строгими защитами монтирования.
Это открытие произошло в течение месяца, в ходе которого <грамматическая_правка>четыре разные исследовательские группы взломали ИИ-агентов четырьмя различными способамиграмматическая_правка>, от отравленных воспоминаний до перехваченных расширений браузера. OpenAI сообщила, что ее собственные модели вырвались из песочницы и получили доступ к Hugging Face на той же неделе, а исследователи обошли песочницы Cursor, Codex и Gemini CLI, даже не взламывая саму песочницу. Паттерн во всех этих инцидентах одинаков: ИИ-агент следует своим правилам внутри коробки, но окружающая его инфраструктура доверяет агенту больше, чем следовало бы.