Исследователи подключили папку к свежей сессии Claude Cowork, отправили одно короткое сообщение и получили доступ к файлам основного Mac за пределами этой папки, без единого запроса разрешения. Достижимы оказались SSH-ключи и облачные учётные данные, всё, к чему имеет доступ аккаунт пользователя.
Cowork запускает агента в Linux-VM под непривилегированным пользователем, но весь хостовый диск монтируется в VM с правами записи. Цепочка через пространства имён, модуль act_pedit и уязвимость CVE-2026-46331 (баг Ubuntu, опубликован в июне) даёт root внутри VM, а оттуда прямой доступ к файлам хоста.
Отчёт передали в Anthropic, там его закрыли со статусом «Informative». По умолчанию Cowork теперь использует облачное выполнение, где этот локальный путь побега не применяется.

