НовостьНейросетиClaudeAnthropic

В Claude Cowork нашли побег из песочницы с доступом к файлам Mac

Исследователи показали уязвимость SharedRoot в локальном режиме Claude Cowork: AI-агент мог выйти из виртуальной машины и читать или изменять файлы macOS за пределами подключённой папки.

Кирилл Киреев

23.07.2026 · 3 минут чтения · Нейросети

SharedRoot: уязвимость локального режима Claude Cowork

Содержание

SharedRoot: почему локальный Claude Cowork мог выйти за пределы выбранной папки

Исследователи Accomplish AI раскрыли цепочку уязвимостей SharedRoot в локальном режиме Claude Cowork для macOS. Во время теста агент, запущенный внутри Linux-виртуальной машины, получил доступ к файловой системе Mac и смог читать и записывать данные далеко за пределами папки, которую пользователь разрешил подключить к сессии.

Как работал побег из песочницы

В основе атаки оказалась комбинация нескольких решений: доступных непривилегированным пользователям Linux-пространств имён, разрешённой загрузки сетевого модуля и уязвимости CVE-2026-46331. После повышения прав внутри виртуальной машины агент видел весь корень файловой системы хоста, подключённый в режиме чтения и записи. Это потенциально открывало путь к SSH-ключам, облачным учётным данным и другим файлам пользователя.

Кого затрагивает проблема

Сценарий относится именно к локальному исполнению Cowork на Mac. По данным исследователей, Claude Cowork теперь по умолчанию выполняет задачи в облаке, и описанный путь побега там не применяется. Однако при ручном выборе локального режима риск сохраняется: Anthropic получила отчёт, но закрыла его как информационный, сославшись в том числе на уже известную уязвимость Linux.

Что стоит сделать пользователям

До появления подтверждённого исправления безопаснее оставить облачное исполнение по умолчанию и не запускать локальные сессии Cowork с непроверенными репозиториями, документами и другими материалами, способными содержать скрытые инструкции для агента. Также не стоит подключать к таким сессиям каталоги, рядом с которыми хранятся ключи, токены и рабочие секреты.

Для разработчиков AI-агентов вывод шире: одной виртуальной машины недостаточно, если вся файловая система компьютера примонтирована внутрь неё с правом записи. Исследователи рекомендуют передавать только явно выбранные папки, ограничивать их режимом чтения, блокировать ненужные возможности ядра и считать даже root-пользователя внутри гостевой системы недоверенным.

Хочешь узнавать первым о таких новостях?

Переходи в наш телеграм канал где мы ежедневно публикуем самые свежие и интересные новости

Чиби Новости