Исследователи из Accomplish AI показали, что Claude Cowork может выйти за пределы своей виртуальной машины и прочитать любые файлы на Mac — включая SSH-ключи и доступы к облакам. Атаку назвали SharedRoot, отчёт опубликовали 23 июля.
Как это устроено
В локальном режиме Cowork работает внутри Linux-виртуалки. Чтобы агент видел ваши файлы, к виртуалке через VirtioFS подключается файловая система хоста — целиком и с правом записи.
Предполагалось, что до этого монтирования дотянется только root внутри гостевой системы. Обычный пользователь сессии — нет.
Исследователи дотянулись. Они использовали свежую дыру в ядре Linux — CVE-2026-46331, она же «pedit COW», с оценкой опасности почти 8 из 10. Баг сидит в подсистеме управления трафиком: неправильная обработка copy-on-write позволяет писать за границы выделенной памяти в общий кеш страниц. Через него агент получает root в виртуалке, а дальше ему доступно всё, что доступно залогиненному пользователю Mac.
«Мы подключили папку к свежей сессии Claude Cowork, отправили одно короткое сообщение и смотрели, как агент выходит из песочницы», — рассказал The Hacker News Орен Йомтов, ведущий исследователь безопасности Accomplish AI. По его словам, агент добрался до хоста и читал и писал файлы далеко за пределами подключённой папки. Ни одного запроса на разрешение.
Под ударом были около 500 тысяч пользователей macOS, запускавших Cowork локально.
Anthropic закрыла отчёт с пометкой «информационный» и отдельного патча не выпустила. Вместо этого следующая версия Cowork по умолчанию выполняет задачи в облаке — там такой цепочки просто нет.
Кто продолжает запускать агента локально, остаётся уязвим. Спасает только ручная настройка: отключить непривилегированные user namespaces, ограничить шаринг файловой системы, запустить демон Cowork со строгими правилами монтирования.
За месяц AI-агентов вскрыли четыре разные команды четырьмя разными способами — от отравленной памяти до захвата браузерных расширений. OpenAI сама сообщила, что её модели вышли из песочницы и добрались до Hugging Face. Ещё одна группа обошла песочницы Cursor, Codex и Gemini CLI, вообще их не взламывая.
Схема везде одна. Агент честно соблюдает правила внутри коробки. Инфраструктура вокруг коробки доверяет ему больше, чем стоило бы.