Claude Cowork сбежал из песочницы и добрался до SSH-ключей на Mac

Claude Cowork сбежал из песочницы и добрался до SSH-ключей на Mac

Исследователи из Accomplish AI показали, что Claude Cowork может выйти за пределы своей виртуальной машины и прочитать любые файлы на Mac — включая SSH-ключи и доступы к облакам. Атаку назвали SharedRoot, отчёт опубликовали 23 июля.

Как это устроено

В локальном режиме Cowork работает внутри Linux-виртуалки. Чтобы агент видел ваши файлы, к виртуалке через VirtioFS подключается файловая система хоста — целиком и с правом записи.

Предполагалось, что до этого монтирования дотянется только root внутри гостевой системы. Обычный пользователь сессии — нет.

Исследователи дотянулись. Они использовали свежую дыру в ядре Linux — CVE-2026-46331, она же «pedit COW», с оценкой опасности почти 8 из 10. Баг сидит в подсистеме управления трафиком: неправильная обработка copy-on-write позволяет писать за границы выделенной памяти в общий кеш страниц. Через него агент получает root в виртуалке, а дальше ему доступно всё, что доступно залогиненному пользователю Mac.

«Мы подключили папку к свежей сессии Claude Cowork, отправили одно короткое сообщение и смотрели, как агент выходит из песочницы», — рассказал The Hacker News Орен Йомтов, ведущий исследователь безопасности Accomplish AI. По его словам, агент добрался до хоста и читал и писал файлы далеко за пределами подключённой папки. Ни одного запроса на разрешение.

Под ударом были около 500 тысяч пользователей macOS, запускавших Cowork локально.

Anthropic закрыла отчёт с пометкой «информационный» и отдельного патча не выпустила. Вместо этого следующая версия Cowork по умолчанию выполняет задачи в облаке — там такой цепочки просто нет.

Кто продолжает запускать агента локально, остаётся уязвим. Спасает только ручная настройка: отключить непривилегированные user namespaces, ограничить шаринг файловой системы, запустить демон Cowork со строгими правилами монтирования.

За месяц AI-агентов вскрыли четыре разные команды четырьмя разными способами — от отравленной памяти до захвата браузерных расширений. OpenAI сама сообщила, что её модели вышли из песочницы и добрались до Hugging Face. Ещё одна группа обошла песочницы Cursor, Codex и Gemini CLI, вообще их не взламывая.

Схема везде одна. Агент честно соблюдает правила внутри коробки. Инфраструктура вокруг коробки доверяет ему больше, чем стоило бы.

Юлия Самойлова
Юлия Самойлова

Пишет о технологиях искусственного интеллекта с 2019 года. Специализируется на материалах о практическом применении ИИ в различных отраслях.