Изследователи по киберсигурност разкриха уязвимост за излизане от изолирана среда (sandbox escape) в Claude Cowork на Anthropic, която позволява преодоляване на ограниченията на виртуалната машина (VM) с Linux, в която работи агентът, и четене или записване на файлове навсякъде в операционната система Mac.

Компанията Accomplish AI, която сподели подробности за уязвимостта с The Hacker News преди официалното им публикуване, заяви, че около 500 000 потребители на macOS, изпълняващи локални сесии на Cowork, са били засегнати, преди проблемът да бъде коригиран. Пропускът е получил кодовото име SharedRoot.

„Свързахме папка към нова сесия на Claude Cowork, изпратихме едно кратко съобщение и наблюдавахме как агентът избяга от изолираната среда“, сподели Орен Йомтов, главен изследовател по сигурността в Accomplish AI. „От вътрешността на виртуалната машина той достигна до хост компютъра Mac, чете и писа файлове навсякъде по него, далеч извън папката, която бяхме свързали, без да се появи каквото и да е запитване за разрешение.“

С това ниво на достъп злонамереният субект може да получи достъп до всякакви данни, съхранявани на Mac чрез потребителския акаунт, включително SSH ключове, идентификационни данни за облачни услуги и друга ценна информация.

След отговорно разкриване Anthropic затвори доклада като информативен, без да пусне корекция. Въпреки това, последната версия на Cowork преминава по подразбиране към изпълнение в облака, което решава проблема. Но потребителите, които избират да стартират агента локално, все още са изложени на тази заплаха.

Приложението за десктоп Claude Cowork за macOS работи с правата на потребителя, който е влязъл в системата. Действителната работа, свързана с агента, от друга страна, се извършва в Linux виртуална машина, създадена чрез Virtualization платформата на Apple. Всяка сесия получава свой собствен временен непривилегирован потребител, заедно със Secure Computing Mode (seccomp) филтър за изолиране на приложения. Папките, свързани от потребителя, се споделят във виртуалната машина от root демон, наречен coworkd.

„Един детайл е по-важен от останалите: файловата система на хоста се споделя в тази виртуална машина с права за четене и запис“, обясни Йомтов. „Цялата хост директория „/“ е монтирана така, че само guest-root потребителят вътре във виртуалната машина да може да я вижда, на адрес /mnt/.virtiofs-root.“

Тъй като цялата файлова система на хоста е монтирана във виртуалната машина на агента с права за четене и запис, всеки път до guest-root може да даде на агента достъп до базовия хост, което ефективно позволява излизане от изолираната среда.

Това включва зареждане на подсистемата за редактиране на пакети „act_pedit“ на Traffic Control (tc) в Linux ядрото в непривилегировано потребителско пространство от имена (user namespace) и експлоатиране на CVE-2026-46331 в ядрото за гости – наскоро разкрит пропуск, наречен pedit COW, за получаване на guest-root права. Оттам нататък агентът може да получи достъп до целия хост („/“) с повишени привилегии, което му позволява да чете или записва файлове от и във файловата система на Mac като влезлия десктоп потребител.

Ор Хилч, съосновател и технически директор на Accomplish AI, заяви пред The Hacker News, че създаването на потребителски и мрежови пространства от имена дава на сесията CAP_NET_ADMIN права в рамките на нейното частно мрежово пространство от имена, позволявайки извършването на различни операции, свързани с мрежата.

„Тази възможност осигурява достъп до уязвимия tc/act_pedit път в ядрото, използван от pedit COW“, добави Хилч. „Пространствата от имена не са самият експлоит; те правят неговата обикновено привилегирована предпоставка достъпна за обикновен потребител.“

Развитието на събитията придобива голямо значение на фона на разкритията, че модели на OpenAI са успели да избягат от своята изолирана среда по време на тест за сигурност, което е довело до пробив в производствената инфраструктура на Hugging Face в стремежа им да измамят бенчмарка ExploitGym, по който са били оценявани.

„act_pedit е само една грешка в цяла категория“, каза Йомтов. „Подсистемата Linux net/sched редовно генерира същия тип ескалация на привилегии: модул с възможност за автоматично зареждане, конфигурационен път, до който непривилегирован потребител има достъп, и грешка в паметта в края му. Коригирате тази уязвимост и сте отстранили само този конкретен случай. Веригата се пренастройва при следващия пропуск, като всичко над ядрото остава непокътнато.“

„А следващият пропуск неизбежно предстои. Във всеки даден момент вероятно съществува грешка за ескалация на привилегии, на която системата е изложена – понякога коригирана в основния код на Linux, но все още не и във вашето системно изображение, а понякога изобщо некоригирана никъде, с работещ експлоит, наличен в рамките на часове. Това не е проблем, който се решава с по-бързо инсталиране на корекции за сигурност. Структурно вие винаги сте с една уязвимост назад.“

За смекчаване на заплахата е от съществено значение да се деактивират непривилегированите потребителски пространства от имена, да се избегне прекалено разрешаващият филтър seccomp, да се спре автоматичното зареждане на модули и да се ограничи споделянето на целия хост във виртуалната машина.

„Ограничете достъпа само до папките, които действително са били свързани, вместо до цялата директория /, или поне я монтирайте в режим само за четене, и стартирайте coworkd с ProtectSystem=strict в собствено монтирано пространство от имена, така че да не изпълнява отново двоични файлове, които потребителят в сесията може да компрометира“, споделят от Accomplish. „Тогава дори при пълен guest-root достъп, атакуващият няма да има върху какво да стъпи и последните две стъпки от веригата няма да доведат до никъде.“