Anthropic исправила уязвимость побега из песочницы Claude Cowork, затронувшую 500 000 пользователей Mac
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Accomplish AI раскрыла уязвимость побега из песочницы в Claude Cowork от Anthropic, которая позволяла агенту ИИ выйти из виртуальной машины Linux и читать или записывать файлы в любом месте на хост-компьютере Mac. Ошибка, получившая кодовое название SharedRoot, затронула около 500 000 пользователей macOS, запускающих локальные сессии Cowork, до её исправления. Anthropic закрыла отчёт как информативный без выпуска исправления, но последняя версия по умолчанию использует облачное выполнение, что смягчает проблему для большинства пользователей.
Уязвимость
Исследователи Accomplish AI продемонстрировали, что подключение папки к сессии Claude Cowork и отправка одного сообщения позволяли агенту выйти из песочницы. Из виртуальной машины Linux он получал доступ к хост-компьютеру Mac и читал или записывал файлы далеко за пределами подключённой папки без каких-либо запросов разрешений. Ошибка использовала тот факт, что вся файловая система хоста была смонтирована с правами чтения-записи в ВМ, доступная только для guest-root.
Метод эксплуатации
Атака включала загрузку подсистемы 'act_pedit' Traffic Control ядра Linux в непривилегированное пространство имён пользователя и эксплуатацию CVE-2026-46331 (pedit COW) для получения привилегий guest-root. С guest-root агент мог получить доступ ко всей файловой системе хоста как вошедший в систему пользователь, компрометируя SSH-ключи, облачные учётные данные и другие конфиденциальные данные. Ор Хилтч, технический директор Accomplish AI, отметил, что создание пространств имён пользователя и сети давало сессии CAP_NET_ADMIN, обеспечивая доступ к уязвимому пути ядра.
Затронутые пользователи и смягчение
Около 500 000 пользователей macOS, запускающих локальные сессии Cowork, были затронуты до исправления. Anthropic закрыла отчёт как информативный без выпуска прямого исправления, но последняя версия Cowork по умолчанию использует облачное выполнение, что решает проблему. Однако пользователи, которые предпочитают запускать агента локально, остаются подвержены уязвимости.
Что дальше
Ожидается, что Anthropic выпустит дополнительные рекомендации для пользователей локального выполнения. Остаётся неясным, будет ли выпущено отдельное исправление для тех, кто продолжает запускать Cowork локально.
1 источник
Anthropic исправила уязвимость побега из песочницы Claude Cowork, затронувшую 500 000 пользователей Mac





