Anthropic Claude Cowork қауіпсіздік олқылығын жойды, 500 000 Mac пайдаланушысына қауіп төнген
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Accomplish AI компаниясы Anthropic-тің Claude Cowork агентіндегі қауіпсіздік олқылығын анықтады, ол ИИ агентіне Linux виртуалды машинасынан шығып, Mac хост-компьютеріндегі кез келген файлдарды оқуға немесе жазуға мүмкіндік берген. SharedRoot деп аталатын бұл қате macOS-тағы Cowork жергілікті сессияларын пайдаланатын шамамен 500 000 пайдаланушыға әсер еткен. Anthropic есепті ақпараттық деп жауып, түзету шығармағанымен, соңғы нұсқасы бұлттық орындауды әдепкіге айналдырып, мәселені шешті.
Олқылық сипаты
Accomplish AI зерттеушілері Claude Cowork сессиясына қалтаны қосу және бір хабарлама жіберу агенттің құмсалғыштан шығуына жеткілікті екенін көрсетті. Linux виртуалды машинасынан ол Mac хост-компьютеріне қол жеткізіп, рұқсат сұрамастан қосылған қалтадан тыс жердегі файлдарды оқып немесе жаза алған. Қате хост файлдық жүйесінің ВМ-да оқу-жазу құқығымен орнатылғанына негізделген, оған тек guest-root қол жеткізе алады.
Пайдалану әдісі
Шабуыл Linux ядросының 'act_pedit' Traffic Control ішкі жүйесін артықшылықсыз пайдаланушы кеңістігіне жүктеп, CVE-2026-46331 (pedit COW) кемшілігін пайдаланып guest-root артықшылығын алуды қамтыды. Guest-root арқылы агент хост файлдық жүйесіне кіруші пайдаланушы ретінде қол жеткізіп, SSH кілттерін, бұлттық тіркелгі деректерін және басқа құпия ақпаратты бұза алды. Accomplish AI техникалық директоры Ор Хилтч пайдаланушы және желі кеңістіктерін жасау сессияға CAP_NET_ADMIN беріп, осал ядро жолына қол жеткізуді қамтамасыз еткенін атап өтті.
Әсер еткендер және шаралар
Түзетуге дейін шамамен 500 000 macOS пайдаланушысы жергілікті Cowork сессияларын іске қосып, осалдыққа ұшыраған. Anthropic есепті ақпараттық деп жауып, тікелей түзету шығармады, бірақ Cowork соңғы нұсқасы әдепкі бойынша бұлттық орындауды пайдаланады, бұл мәселені шешеді. Дегенмен, агентті жергілікті іске қосуды қалайтын пайдаланушылар осал күйінде қалады.
Бұдан әрі
Anthropic жергілікті орындау пайдаланушылары үшін қосымша ұсыныстар шығарады деп күтілуде. Cowork-ты жергілікті іске қосуды жалғастыратындар үшін жеке түзету шығарыла ма, белгісіз.
1 дереккөз
Anthropic Claude Cowork қауіпсіздік олқылығын жойды, 500 000 Mac пайдаланушысына қауіп төнген





