Исследователи из Armadin обнаружили способ обхода защитного контура в Claude Cowork для Windows версии 1.9255.2.0. Уязвимость в механизме проверки подписи и обработке запросов RPC позволяет обойти изоляцию виртуальной машины Ubuntu.
Атака реализуется через подмену библиотеки USERENV.dll в директории приложения для выполнения кода от имени подписанного процесса claude.exe. Отправка JSON запроса к службе cowork-vm-service с параметром isResume запускает процесс с правами root, а утилита nsenter позволяет полностью покинуть контейнер bubblewrap. Параметр allowedDomains отключает фильтрацию сети.
Anthropic не считает это уязвимостью безопасности. Позиция компании объясняется тем, что для эксплуатации цепочки злоумышленнику уже требуется иметь доступ к выполнению локального кода на хосте.

