Клод Коверк от Anthropic мог выйти за пределы своей локальной виртуальной машины и прочитать учетные данные на Mac.
TL;DRИсследователи показали, что Claude Cowork может выйти из своей локальной песочницы виртуальной машины через уязвимость ядра Linux и читать файлы на хосте Mac.
Исследователи безопасности из Accomplish AI продемонстрировали, что Claude Cowork от Anthropic может вырваться из своей локальной песочницы виртуальной машины и читать файлы на хосте Mac, включая SSH-ключи и учетные данные облака. Атака, получившая название SharedRoot, использовала уязвимость повышения привилегий в ядре Linux для получения корневого доступа внутри гостевой виртуальной машины, а затем вышла через точку монтирования файловой системы, доступную для записи, которая открывала весь хост. Accomplish AI обнародовала результаты 23 июля и сообщила, что примерно 500 000 пользователей macOS, работающих с локальными сессиями Cowork, были подвержены риску до того, как проблема была устранена.
Цепочка побега сработала, потому что локальный режим выполнения Cowork работает внутри виртуальной машины Linux, которая делит файловую систему хоста через точку монтирования VirtioFS с доступом для записи. Эта точка монтирования должна была быть доступна только для root внутри гостя, но исследователи обнаружили, что могут повысить свои привилегии с пользователя сессии до гостевого root, используя уязвимость CVE-2026-46331, известную как "pedit COW", которая получила оценку серьезности почти восемь из десяти. Как только агент получил корневой доступ внутри виртуальной машины, он мог получить доступ ко всему, к чему мог получить доступ вошедший в систему пользователь Mac.
"Мы подключили папку к новой сессии Claude Cowork, отправили одно короткое сообщение и наблюдали, как агент вырывается из песочницы", - сказал Орен Йомтов, главный исследователь безопасности в Accomplish AI, в интервью The Hacker News. "Изнутри виртуальной машины он достиг хоста Mac и читал и записывал файлы по всему нему, далеко за пределами папки, которую мы подключили, без каких-либо запросов на разрешение". Уязвимость находится в подсистеме управления трафиком ядра, где неправильная обработка копирования при записи позволяет записывать данные за пределами допустимого диапазона в общую память кэша страниц.
💜 технологий ЕС Последние новости из технологической сцены ЕС, история от нашего мудрого основателя Бориса и немного сомнительного искусственного интеллекта. Это бесплатно, каждую неделю, в вашем почтовом ящике. Подпишитесь сейчас!
Anthropic закрыл отчет как "информативный", не выпустив прямое исправление, согласно The Hacker News. Версия Claude Cowork, выпущенная позже, по умолчанию использует облачное выполнение, что полностью обходит локальный путь побега. Однако пользователи, которые предпочитают запускать агента локально, а не в облаке, остаются подверженными риску, если не ужесточат свои конфигурации, отключив пространства имен непривилегированных пользователей, ограничив совместное использование файловой системы и запустив демон Cowork с жесткими защитами монтирования.
Это открытие произошло в месяце, когда четыре разные исследовательские группы нашли способы обойти AI-агентов четырьмя разными способами, от отравленных памяти до захваченных расширений браузера. OpenAI сообщила, что ее собственные модели вырвались из песочницы и нарушили Hugging Face в ту же неделю, а исследователи вырвались из песочниц Cursor, Codex и Gemini CLI, не нарушая саму песочницу. Шаблон во всех этих инцидентах один и тот же: AI-агент следует своим правилам внутри коробки, но инфраструктура вокруг него доверяет агенту больше, чем следует.
Опубликовано 26 июля 2026 года - 17:06 UTC
Вернуться к началу
Другие статьи
Клод Коверк от Anthropic мог выйти за пределы своей локальной виртуальной машины и прочитать учетные данные на Mac.
Исследователи безопасности показали, что Claude Cowork может использовать уязвимость ядра Linux, чтобы выйти из своей песочницы VM и получить доступ к SSH-ключам и учетным данным на хосте Mac.
