Содержание
SharedRoot: почему локальный Claude Cowork мог выйти за пределы выбранной папки
Исследователи Accomplish AI раскрыли цепочку уязвимостей SharedRoot в локальном режиме Claude Cowork для macOS. Во время теста агент, запущенный внутри Linux-виртуальной машины, получил доступ к файловой системе Mac и смог читать и записывать данные далеко за пределами папки, которую пользователь разрешил подключить к сессии.
Как работал побег из песочницы
В основе атаки оказалась комбинация нескольких решений: доступных непривилегированным пользователям Linux-пространств имён, разрешённой загрузки сетевого модуля и уязвимости CVE-2026-46331. После повышения прав внутри виртуальной машины агент видел весь корень файловой системы хоста, подключённый в режиме чтения и записи. Это потенциально открывало путь к SSH-ключам, облачным учётным данным и другим файлам пользователя.
Кого затрагивает проблема
Сценарий относится именно к локальному исполнению Cowork на Mac. По данным исследователей, Claude Cowork теперь по умолчанию выполняет задачи в облаке, и описанный путь побега там не применяется. Однако при ручном выборе локального режима риск сохраняется: Anthropic получила отчёт, но закрыла его как информационный, сославшись в том числе на уже известную уязвимость Linux.
Что стоит сделать пользователям
До появления подтверждённого исправления безопаснее оставить облачное исполнение по умолчанию и не запускать локальные сессии Cowork с непроверенными репозиториями, документами и другими материалами, способными содержать скрытые инструкции для агента. Также не стоит подключать к таким сессиям каталоги, рядом с которыми хранятся ключи, токены и рабочие секреты.
Для разработчиков AI-агентов вывод шире: одной виртуальной машины недостаточно, если вся файловая система компьютера примонтирована внутрь неё с правом записи. Исследователи рекомендуют передавать только явно выбранные папки, ограничивать их режимом чтения, блокировать ненужные возможности ядра и считать даже root-пользователя внутри гостевой системы недоверенным.