Сигурност

Редакция Overclock.bg ·

Claude Cowork избяга от пясъчника си на Mac

Claude Cowork избяга от пясъчника си на Mac

Изследователи по сигурността от Accomplish AI публикуваха на 23 юли верига от уязвимости, наречена SharedRoot, която изкарва агентното приложение Claude Cowork извън собствената му виртуална машина и му дава право да чете и записва файлове навсякъде по Mac-а — далеч извън папките, които потребителят изрично е свързал, и без нито едно запитване за разрешение. По оценка на екипа около 500 000 потребители на macOS, които са пускали Cowork в локален режим, са били изложени, преди Anthropic да смени стойността по подразбиране към изпълнение в облака.

Cowork е агентната надстройка на Claude за настолния Mac клиент, представена през януари 2026 г. като research preview за абонатите от плана Max (US цени от 100 и 200 долара месечно, приблизително €90 и €180). Идеята ѝ е точно обратната на класическия чат: вие ѝ давате папка, а тя сама подрежда файлове, преименува, чете таблици и пише документи.

Claude Cowork с достъп до всички файлове на Mac Снимка: 9to5Mac

Как е устроена изолацията

Локалният режим на Cowork стъпва на два слоя защита. Първият е виртуална машина с Linux, стартирана през Virtualization framework на Apple — агентът не изпълнява команди директно върху macOS. Вторият е моделът на разрешенията: сесията върви под непривилегирован потребител, филтрира системните извиквания със seccomp и уж вижда само папките, които сте свързали.

Проблемът се крие в четвъртия детайл от архитектурата: целият файлов дял на хоста е монтиран за четене и запис във виртуалната машина, на пътя /mnt/.virtiofs-root през VirtioFS. Достъпът до него е ограничен само до root потребителя вътре в гост системата. Тоест единственото, което дели агента от вашия диск, е една привилегия в Linux.

Как е бил заобиколен ограниченият достъп

Точно тази привилегия изследователите са си я взели. Веригата, описана в техническия им анализ, минава през шест стъпки:

1. агентът работи като непривилегирован потребител на сесията
2. unshare създава user namespace, в който той е root
3. с CAP_NET_ADMIN се конфигурира traffic-control действие през netlink
4. това автоматично зарежда модула act_pedit → CVE-2026-46331 („pedit COW")
5. отравяне на page cache на root-owned помощен двоичен файл
6. демонът coworkd го изпълнява отново → guest root → /mnt/.virtiofs-root

Ключът е CVE-2026-46331 — грешка в обработката на copy-on-write в подсистемата за управление на трафика на Linux ядрото, известна като „pedit COW“ и публично докладвана като бъг в Ubuntu още през юни 2026 г., с поправка, влята нагоре по веригата на 16 юни Тя позволява запис извън границите в споделена памет на кеша на страниците, тоест подмяна на изпълним файл, без нито един байт на диска да се промени. NoNewPrivs не помага, защото coworkd вече върви като root.

Според The Hacker News целият експлойт се задейства с едно кратко съобщение към агента. „Отвътре от виртуалната машина стигнахме до хоста и четохме и записвахме файлове навсякъде по него, далеч извън папката, която бяхме свързали, без никъде да се появи запитване за разрешение“, описват от Accomplish AI.

Какъв е рискът за данните

Излизането от виртуалната машина превръща един „безобиден“ помощник за подреждане на папки в процес с правата на вписания потребител. Това означава достъп до частните SSH ключове в ~/.ssh, до токените за облачни услуги в ~/.aws и ~/.config, до пароли в конфигурационни файлове, до цялата пощенска и документна история.

По-тревожното е векторът: агентът обработва външно съдържание — PDF-и, таблици, уеб страници. Достатъчно е злонамерена инструкция да е скрита в документ, който вие сте помолили Claude да прочете, за да тръгне веригата без ваше участие. Това е същият клас риск, който наблюдавахме и при докладите за опасни отговори на ChatGPT, само че тук последицата е директно върху файловата система.

Реакцията на Anthropic

Anthropic е затворила доклада със статус „Informative“, без да издаде отделна поправка, като е класифицирала предложените мерки като защита в дълбочина, а не като самостоятелни уязвимости. Компанията се е позовала и на 30-дневния прозорец за публикуване.

На практика проблемът е решен странично: новата версия на Cowork по подразбиране изпълнява задачите в облака, където този път за бягство не важи. Ако обаче изрично изберете локално изпълнение, оставате изложени, докато не втвърдите конфигурацията сами.

Не е единственият лош ден за Anthropic

Същият ден The Decoder съобщи, че споделените Claude разговори са се появили в търсачките — липсвал е noindex таг и потребители са намирали хиляди чатове с търсене site:claude.ai/share, някои с криптоключове и юридически запитвания. Google резултатите изчезнаха бързо, но Bing и Brave ги задържаха по-дълго. Своите споделени чатове можете да прегледате в Settings → Privacy → Shared Chats.

Междувременно The Record описа кампания срещу Министерството на финансите на Тайланд, в която нападателите са пуснали отворения агент Hermes на Nous Research в режим „YOLO“ — изпълнение на команди без човешко одобрение — заедно с нов бекдор Hades. Hunt.io е уведомила ThaiCERT на 15 юли; данни не изглежда да са изтекли.

Внимание

Ако пускате агент с достъп до файловата система, приемете, че всеки документ, който му подавате, е потенциален входен вектор. Ограничете споделеното монтиране само до конкретните папки, направете го read-only, където може, и изключете непривилегированите user namespaces (apparmor_restrict_unprivileged_userns=1).

Заключение

SharedRoot не е грешка в модела, а в архитектурата около него — и това е важната разлика. Колкото по-способни стават агентите като Claude Opus 5, толкова по-широки права им даваме, а класическите Linux уязвимости изведнъж се оказват на един разговор разстояние от личните ви ключове. Ако използвате Cowork, обновете приложението, оставете облачния режим по подразбиране и подхождайте към локалното изпълнение като към отделно решение за сигурност, а не като към настройка за удобство.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още