anthropic

SharedRoot: побег из песочницы Claude Cowork на Mac

Claude News

anthropic

Исследователи подключили папку к свежей сессии Claude Cowork, отправили одно короткое сообщение и получили доступ к файлам основного Mac за пределами этой папки, без единого запроса разрешения. Достижимы оказались SSH-ключи и облачные учётные данные, всё, к чему имеет доступ аккаунт пользователя.

Cowork запускает агента в Linux-VM под непривилегированным пользователем, но весь хостовый диск монтируется в VM с правами записи. Цепочка через пространства имён, модуль act_pedit и уязвимость CVE-2026-46331 (баг Ubuntu, опубликован в июне) даёт root внутри VM, а оттуда прямой доступ к файлам хоста.

Отчёт передали в Anthropic, там его закрыли со статусом «Informative». По умолчанию Cowork теперь использует облачное выполнение, где этот локальный путь побега не применяется.

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.