Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Дайте ИИ одну папку, и он заберёт весь ваш компьютер. Разбор уязвимости SharedRoot в Claude Cowork

Дата публикации: 24-07-2026 06:32:01

За привычным локальным режимом скрывался доступ, которого никто не ожидал.

Основное содержимое страницы с новостью.

Дайте ИИ одну папку, и он заберёт весь ваш компьютер. Разбор уязвимости SharedRoot в Claude Cowork

За привычным локальным режимом скрывался доступ, которого никто не ожидал.

Защита внутри виртуальной машины теряет смысл, если за её пределами остаётся прямой путь ко всему компьютеру. Специалисты Accomplish AI обнаружили в локальном режиме Claude Cowork уязвимость SharedRoot, которая позволяла ИИ-агенту покинуть изолированную среду и читать или изменять любые файлы пользователя macOS.

Claude Cowork выполняет задачи внутри отдельной виртуальной машины с Linux, созданной средствами Apple. Пользователь подключает к сеансу нужную папку, после чего служебный процесс coworkd открывает агенту доступ к файлам. Однако внутрь виртуальной машины передавалась не только выбранная папка, а вся файловая система Mac с правами на чтение и запись. Доступ к ней ограничивался лишь правами администратора внутри гостевой Linux-системы.

Чтобы обойти ограничение, специалисты использовали уязвимость CVE-2026-46331 (7.8 по шкале CVSS 3.1), также известную как pedit COW. Ошибка в сетевой подсистеме ядра Linux позволяла непривилегированному процессу получить права администратора внутри виртуальной машины. После повышения привилегий агент находил подключённую файловую систему macOS и получал доступ к ней от имени вошедшего в систему пользователя.

В тестовой демонстрации достаточно было подключить папку к новому сеансу и отправить агенту короткое сообщение. Claude Cowork после выхода из изолированной среды смог читать и записывать файлы за пределами выбранного каталога без дополнительного запроса разрешений. Под угрозой могли оказаться SSH-ключи, учётные данные облачных сервисов и другие файлы, доступные пользовательской учётной записи.

По оценке Accomplish AI, до изменения настроек проблема затрагивала около 500 тысяч пользователей macOS с локальными сеансами Cowork. Anthropic получила отчёт, но закрыла его как информационный и не выпустила отдельного исправления. В актуальной версии Cowork по умолчанию выполняет задачи в облаке, поэтому описанная цепочка там не работает. Пользователи, которые вручную выбирают локальный запуск, по данным специалистов, сохраняют риск.

Для защиты Accomplish AI рекомендует запретить непривилегированные пользовательские пространства имён, ограничить автоматическую загрузку модулей ядра и ужесточить фильтр seccomp. Cowork также следует передавать в виртуальную машину только выбранные папки либо подключать файловую систему Mac исключительно для чтения, чтобы даже получение административных прав внутри Linux не давало агенту доступ ко всему компьютеру.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1ИИ-агент Claude стёр 700 ГБ данных разработчика во время теста безопасности018.928-08-2026
2ИИ научился дестабилизировать целые дата-центры. Для атаки хватит одного крупного пула GPU01521-07-2026
3Атака, которая выглядит как обычная работа ИИ-агента. На что охотится новый червь в NPM-инфраструктуре разработчиков014.6322-07-2026
4Показал один раз — робот запомнил: в Claude Cowork появилась функция обучения по записи экрана09.2222-07-2026
5Скрытое "джи-пространство" Claude выявило попытки ИИ к шантажу0710-07-2026
6Захватили флаг: нейросеть во время тестов взломала три организации из-за ошибки в настройках015.2631-07-2026
7Часть переписок с чатботом Claude оказалась в открытом доступе через поиск Google-17.1328-07-2026
8Urgent warning to Claude AI users as HUNDREDS of chats are found publicly available online - here's how to check if your private conversations are affected04.2528-07-2026
9Кому Claude, а кому — соучастник. Хакер превратил джейлбрейк ИИ в коммерческий сервис для атак08.424-07-2026
10Shared Context: How an MCP Server Exposed a Private Equity Firm | UpGuard07.0218-05-2026

Классификация: Мнения. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 8.52. Источник: www.securitylab.ru.