Уязвимость SharedRoot в Claude Cowork: как ИИ-агент от Anthropic научился обходить песочницу и читать файлы на Mac
Содержание4 разделов · нажмите, чтобы развернуть
Исследователи из Accomplish AI обнаружили брешь в локальном режиме работы инструмента Claude Cowork от Anthropic. Из-за некорректной настройки виртуальной машины ИИ-агент может получить root-права внутри гостевой ОС и выйти за пределы отведенной ему папки. В результате алгоритм способен считывать и перезаписывать любые файлы на Mac пользователя — от приватных SSH-ключей до авторизационных данных из браузера.
В чём суть проблемы с локальной песочницей Cowork
Автономные ИИ-агенты постепенно превращаются из обычных текстовых чат-ботов в полноценных помощников, способных самостоятельно писать код, организовывать документы и выполнять цепочки системных команд. Сервис Claude Cowork от Anthropic создавался именно как такой инструмент для автоматизации повседневных задач прямо на компьютере пользователя.
Чтобы агент не навредил операционной системе, разработчики изолируют его работу. В десктопной версии Cowork для этого используется виртуальная машина под управлением Linux. Однако 23 июля специалисты из Accomplish AI продемонстрировали метод атаки под названием SharedRoot, который доказывает: выстроенная Anthropic песочница имеет фундаментальный изъян.

Архитектурная ошибка кроется в том, как именно виртуальная машина связывалась с macOS. Для передачи данных разработчики примонтировали файловую систему Mac внутрь гостевой Linux с помощью драйвера VirtioFS. При этом монтирование охватывало весь накопитель компьютера с правами на чтение и запись, а не только конкретную папку, которую пользователь выбрал для текущей сессии.
Анатомия атаки SharedRoot: путь от уязвимости ядра к файлам хоста
В штатном режиме сессия Cowork работает с ограниченными привилегиями. Внутри виртуальной машины ИИ-агент запускается как обычный непривилегированный пользователь. Параллельно с ним в гостевой системе работает фоновый сервис `coworkd` — он уже обладает правами root и отвечает за манипуляции с файлами, открытыми для сессии.

Исследователям удалось перехватить контроль над системой, использовав уязвимость CVE-2026-46331 в ядре Linux. Эта ошибка связана с механизмом управления трафиком (traffic control) и некорректной обработкой памяти при операциях «копирование при записи» (copy-on-write).
Схема взлома выглядела следующим образом:
- ИИ-агент с помощью уязвимости повреждал кэш страниц памяти (page cache) в Linux.
- Это позволяло модифицировать защищенный системный файл, к которому регулярно обращался фоновый сервис `coworkd`.
- При следующем вызове измененного файла сервис `coworkd` выполнял вредоносный код, мгновенно выдавая сессии Cowork root-права внутри виртуальной машины.
Как только агент становился root-пользователем в гостевой Linux, перед ним открывался полный доступ к смонтированной файловой системе VirtioFS. Эксперты из Accomplish AI продемонстрировали, что после ввода всего одной текстовой инструкции агент начал свободно читать и менять файлы по всему диску Mac без дополнительных запросов на подтверждение. Среди доступных данных оказались SSH-ключи, учетные данные для облачных сервисов и профили браузеров.
Важно уточнить: SharedRoot не ломал сам гипервизор Apple и механизмы виртуализации macOS. Проблема заключается в решении Anthropic поместить полный доступ к диску внутрь виртуальной машины, понадеявшись на внутренние разграничения Linux. Фактически доступ агента ограничивался лишь правами текущего пользователя Mac и встроенными защитными механизмами macOS вроде системы разрешений TCC — Transparency, Consent, and Control.
Реакция Anthropic и перенос вычислений в облако
Исследователи заранее передали подробный отчет о SharedRoot разработчикам. Однако компания Anthropic закрыла заявку со статусом «Informative» («Принято к сведению»), не дав публичных разъяснений и не выпустив специальный фикс для локального режима.
Ещё 7 июля Anthropic сделала облачное выполнение сессий выбором по умолчанию, параллельно с запуском Cowork в веб-версии и на мобильных устройствах. В облаке Claude работает на серверах компании, поэтому локальная виртуальная машина на Mac не создается, а вектор атаки SharedRoot полностью исключается.
Однако в десктопном клиенте сохранилась возможность вручную включить локальную обработку файлов. Для пользователей, предпочитающих этот режим, уязвимость остается актуальной: любой другой способ повысить привилегии в гостевой Linux снова отдаст файловую систему Mac под контроль агента.
Как защитить свои данные
Хотя исследователи не нашли доказательств того, что SharedRoot применялся злоумышленниками на практике, сам факт существования этой бреши требует пересмотра подхода к безопасности.
Если вы используете Claude Cowork на Mac, стоит принять следующие меры:
- Используйте облачный режим. Не переключайте сессии на локальное выполнение без крайней необходимости. Стандартная облачная обработка изолирует ваш компьютер от прямого вмешательства.
- Ограничивайте монтируемые директории. Предоставляйте ИИ доступ только к тем папкам, которые нужны для конкретной задачи. Не подключайте каталоги, содержащие ключи авторизации, конфигурационные файлы или системные дампы.
- Настраивайте доступ «только для чтения». По возможности запрещайте агенту право на запись в исходные директории.
- Смените компрометированные ключи. Если вы запускали локальные сессии Cowork и обрабатывали в них файлы из ненадежных источников, разумно провести ротацию SSH-ключей и паролей, к которым мог дотянуться агент.
Главный урок SharedRoot заключается в том, что песочница для ИИ-агента должна быть изолирована на уровне архитектуры хоста. Предоставление виртуальной машине избыточных прав на файловую систему сводит на нет всю защиту, как только внутри гостевой ОС находится обычная уязвимость ядра.




Комментариев 0