Открита е сериозна уязвимост в сигурността на локалната изолирана среда на Claude Cowork, която позволява на злонамерен ИТ агент да излезе от своята Linux виртуална машина (VM) и да получи достъп до файловата система на хост компютъра Mac.
Този пробив може да позволи на агента да чете чувствителна информация, включително частни SSH ключове и облачни идентификационни данни, без никакви подкани или известия към потребителя.
Коренът на този проблем не се дължи на една отделна уязвимост в ядрото. Вместо това той произтича от четири съмнителни дизайнерски решения относно интеграцията на изолираната среда, функциите на ядрото и файловата система на хоста.
Изследователи по сигурността от Accomplish са идентифицирали метод за атака, наречен „SharedRoot“, който позволява на ненадеждно съдържание в рамките на сесия на Claude Cowork да избяга от своята виртуална машина и да взаимодейства директно с файловата система на хоста macOS.
Чрез създаване на споделена папка в нова сесия на Cowork и използване на специално изготвена подкана (prompt), те демонстрират способността да четат и записват файлове в акаунта на потребителя на хоста, преминавайки далеч отвъд границите на предвидената споделена папка.
Cowork е проектиран да изпълнява код, управляван от изкуствен интелект, вътре в Linux виртуална машина като непривилегирован потребител, използвайки филтри seccomp и посреднически монтирания (brokered mounts) за управление на ненадеждни работни натоварвания.
В идеалния случай всички действия, извършвани от агента, трябва да останат ограничени до виртуалната машина за гости и конкретно избраните папки. Веригата SharedRoot обаче разкрива, че тази граница е пропусклива, превръщайки това, което се предполагаше за безопасна среда за кодиране, в портал за компрометиране на хоста.
Бягство от изолираната среда на Claude CoworkПриложението Cowork за macOS работи под профила на влезлия потребител, докато стартира Linux виртуална машина чрез технологията Virtualization на Apple.
В рамките на тази VM агентът се поставя в непривилегирован потребителски акаунт с разрешаващ seccomp профил. Критичната уязвимост възниква, тъй като цялата файлова система на хоста е достъпна във VM чрез монтиране на virtiofs.
Експлоатацията започва, когато потребителят на сесията създаде потребителско пространство от имена (user namespace) с помощта на командата unshare, което на практика му предоставя права, подобни на root привилегии в рамките на това пространство от имена.
Тази конфигурация позволява на агента да използва модула на ядрото act_pedit чрез netlink сокет — действия, разрешени от снизходителния seccomp филтър, което води до автоматично зареждане на уязвимия модул на ядрото.
Основната уязвимост в основата на този експлойт е идентифицирана като CVE-2026-46331, известна като „pedit COW“. Този публично документиран пропуск в ядрото на Ubuntu позволява на атакуващия да повреди кеша на страниците (page cache) на файлове, до които има достъп за четене, но не и за модификация.
Чрез експлоатиране на тази грешка, агентът се насочва към изпълним файл, собственост на root, променяйки неговото кеширано в паметта изображение, без това да влияе на версията му върху диска, като по този начин заобикаля традиционните проверки за цялостност.
Основният демон, coworkd, в крайна сметка стартира отново компрометирания изпълним файл по време на редовни операции, като по този начин наследява злонамерените модификации, докато работи с root права.
Защитни механизми като NoNewPrivs не смекчават ескалацията на привилегии в този контекст, тъй като изпълняваният процес вече притежава пълни root права.
След получаване на root достъп в рамките на виртуалната машина за гости, злонамереният субект може лесно да получи достъп до скритото монтиране на файловата система, разкривайки основната директория на хоста.
Този достъп му позволява да навигира в домашната директория на потребителя на хоста, компрометирайки SSH ключове, облачни идентификационни данни и други чувствителни файлове, като същевременно може да създава или променя файлове и конфигурации без съгласието на потребителя.
Изследователите успешно са изпълнили тази пълна верига от експлоатация, демонстрирайки, че файл, записан в предполагаемата „изолирана среда“, се появява в домашната директория на потребителя на хоста почти веднага.
Този инцидент драстично подкопава фундаменталните твърдения за сигурност на модела за локално изпълнение на Cowork, подчертавайки, че проблемът надхвърля конкретния пропуск в ядрото и обхваща сериозни пропуски в дизайна.