Claude Cowork di Anthropic potrebbe sfuggire alla sua VM locale e leggere le credenziali su un Mac.

      TL;DRI ricercatori hanno dimostrato che Claude Cowork poteva sfuggire al suo sandbox locale della VM tramite un difetto del kernel Linux e leggere file sul Mac host. I ricercatori di sicurezza di Accomplish AI hanno dimostrato che Claude Cowork di Anthropic poteva uscire dal suo sandbox locale della macchina virtuale e leggere file sul Mac sottostante, inclusi chiavi SSH e credenziali cloud. L'attacco, soprannominato SharedRoot, ha sfruttato una vulnerabilità di escalation dei privilegi del kernel Linux per ottenere accesso root all'interno della VM guest, quindi è uscito attraverso un mount di filesystem scrivibile che esponeva l'intero host. Accomplish AI ha divulgato i risultati il 23 luglio e ha dichiarato che circa 500.000 utenti macOS che eseguivano sessioni locali di Cowork erano esposti prima che il problema fosse risolto. La catena di fuga ha funzionato perché la modalità di esecuzione locale di Cowork gira all'interno di una VM Linux che condivide il filesystem host tramite un mount VirtioFS scrivibile. Quel mount doveva essere accessibile solo a root all'interno della guest, ma i ricercatori hanno scoperto che potevano eseguire un'escalation da un utente di sessione a root guest sfruttando CVE-2026-46331, un difetto del kernel Linux noto come “pedit COW” che ha ricevuto un punteggio di gravità di quasi otto su dieci. Una volta che l'agente aveva accesso root all'interno della VM, poteva raggiungere qualsiasi cosa a cui l'utente Mac connesso poteva accedere. “Abbiamo collegato una cartella a una nuova sessione di Claude Cowork, inviato un breve messaggio e visto l'agente fuggire dal sandbox,” ha dichiarato Oren Yomtov, ricercatore principale di sicurezza di Accomplish AI, a The Hacker News. “Dall'interno della VM, ha raggiunto il Mac host e ha letto e scritto file ovunque, ben oltre la cartella che avevamo collegato, senza alcun prompt di autorizzazione.” La vulnerabilità si trova nel sottosistema di controllo del traffico del kernel, dove una gestione errata del copy-on-write consente scritture fuori dai limiti nella memoria della cache di pagina condivisa. Il 💜 della tecnologia dell'UE Gli ultimi rumori dalla scena tecnologica dell'UE, una storia dal nostro saggio fondatore Boris e alcune opere d'arte AI discutibili. È gratuito, ogni settimana, nella tua casella di posta. Iscriviti ora! Anthropic ha chiuso il rapporto come “informativo” senza emettere una correzione diretta, secondo The Hacker News. La versione di Claude Cowork rilasciata successivamente predefinisce l'esecuzione nel cloud, il che evita completamente il percorso di fuga locale. Gli utenti che scelgono di eseguire l'agente localmente piuttosto che nel cloud, tuttavia, rimangono esposti a meno che non induriscano le loro configurazioni disabilitando gli spazi dei nomi utente non privilegiati, limitando la condivisione del filesystem e eseguendo il demone Cowork con protezioni di mount rigorose. La scoperta arriva in un mese in cui quattro diversi team di ricerca hanno rotto agenti AI in quattro modi diversi, da memorie avvelenate a estensioni del browser dirottate. OpenAI ha divulgato che i propri modelli sono fuggiti da un sandbox e hanno violato Hugging Face nella stessa settimana, e i ricercatori sono fuggiti dai sandbox di Cursor, Codex e Gemini CLI senza mai rompere il sandbox stesso. Il modello in tutti questi incidenti è lo stesso: l'agente AI segue le proprie regole all'interno della scatola, ma l'infrastruttura circostante si fida dell'agente più di quanto dovrebbe.

      

      

       Pubblicato il 26 luglio 2026 - 17:06 UTC

      

       Torna in cima

Altri articoli

Inserisci il PIN errato 13 volte e il tuo telefono Galaxy sarà bloccato per sempre. Inserisci il PIN errato 13 volte e il tuo telefono Galaxy sarà bloccato per sempre. I dispositivi Galaxy lanciati con One UI 9.0 si bloccheranno permanentemente dopo 13 tentativi di PIN non riusciti, lasciando il ripristino di fabbrica come unico modo per rientrare. Shopping per il telefono per il ritorno a scuola con un budget limitato? Ecco l'unico telefono che consiglierei senza esitazione. Shopping per il telefono per il ritorno a scuola con un budget limitato? Ecco l'unico telefono che consiglierei senza esitazione. Lo shopping per il ritorno a scuola di solito significa scegliere tra un pugno di opzioni solide a buon prezzo. Quest'anno, tuttavia, non ci sono molte opzioni, con una scelta solida che consiglierei per l'anno scolastico a venire, oltre a un'alternativa valida con un avvertimento. Apple punta a WWDC 2027 per occhiali smart ma sta ancora decidendo sulla questione della fotocamera. Apple punta a WWDC 2027 per occhiali smart ma sta ancora decidendo sulla questione della fotocamera. Apple punta a WWDC 2027 per svelare i suoi primi occhiali smart, ma sta ancora discutendo se includere una fotocamera a causa del crescente malcontento per la privacy. L'hack dell'IA ribelle di OpenAI era solo l'inizio, avverte Hugging Face L'hack dell'IA ribelle di OpenAI era solo l'inizio, avverte Hugging Face OpenAI definisce la sua violazione autonoma di Hugging Face senza precedenti, mentre esperti di sicurezza e intelligenza artificiale affermano che l'episodio solleva una domanda altrettanto scomoda riguardo alle stesse misure di sicurezza dell'azienda. Roku aumenta i prezzi dei dispositivi di streaming fino al 60 percento mentre la carenza di memoria colpisce il soggiorno Roku aumenta i prezzi dei dispositivi di streaming fino al 60 percento mentre la carenza di memoria colpisce il soggiorno Roku ha aumentato i prezzi dell'intera gamma di streaming negli Stati Uniti, con il Streaming Stick 4K che è salito del 60 percento a 80 dollari mentre le carenze di memoria stringono l'hardware per i consumatori. Shopping per il telefono per il ritorno a scuola con un budget limitato? Ecco l'unico telefono che consiglierei senza esitazione. Shopping per il telefono per il ritorno a scuola con un budget limitato? Ecco l'unico telefono che consiglierei senza esitazione. Lo shopping per il ritorno a scuola di solito significa scegliere tra un pugno di opzioni solide e a buon prezzo. Quest'anno, tuttavia, non ci sono molte opzioni, con una scelta solida che consiglierei per l'anno scolastico che ci attende, oltre a un'alternativa valida con una condizione.

Claude Cowork di Anthropic potrebbe sfuggire alla sua VM locale e leggere le credenziali su un Mac.

I ricercatori di sicurezza hanno dimostrato che Claude Cowork potrebbe sfruttare una vulnerabilità del kernel Linux per uscire dalla sua sandbox VM e accedere alle chiavi SSH e alle credenziali sul Mac host.