Уязвимость Claude Cowork позволяет AI-агенту сбежать из VM и получить доступ к файлам Mac

Исследователи из Accomplish AI обнаружили критическую уязвимость в десктопном приложении Claude Cowork от Anthropic, позволяющую AI-агенту выйти за пределы изолированной виртуальной машины и получить полный доступ к файловой системе Mac.

Как работает Claude Cowork

Claude Cowork — это AI-агент, выполняющий действия на компьютере пользователя. Его macOS-приложение запускается от имени текущего пользователя, но вся работа агента происходит внутри Linux-виртуальной машины через Apple Virtualization framework. Каждая сессия получает отдельного непривилегированного пользователя и фильтр seccomp для изоляции.

Папки, которые пользователь подключает к сессии, расшариваются в VM через root-демон coworkd. И в этом корень проблемы.

Уязвимость SharedRoot (CVE-2026-46331)

Файловая система хоста расшаривается в VM в режиме read-write. Исследователи подключили к свежей сессии Claude Cowork одну папку, отправили единственное сообщение — и агент немедленно получил возможность читать и писать файлы за пределами подключённой директории, причём без какого-либо диалогового разрешения.

С таким уровнем доступа агент потенциально может получить SSH-ключи, токены облачных провайдеров, пароли и любые другие данные на Mac.

Статус исправления

Anthropic закрыла отчёт как информационный, не выпуская отдельного патча. Последняя версия Claude Cowork по умолчанию использует облачное выполнение, что устраняет проблему. Однако пользователи, которые явно выбирают локальный режим, по-прежнему остаются уязвимыми.

Кого это касается

До выхода исправления уязвимости были подвержены около 500 000 пользователей macOS, запускающих локальные сессии Cowork. Рекомендуется использовать облачный режим исполнения до выпуска официального исправления.

Источник: thehackernews.com