Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Дайте ИИ одну папку, и он заберёт весь ваш компьютер. Разбор уязвимости SharedRoot в Claude Cowork

Дата публикации: 24-07-2026 06:32:01

За привычным локальным режимом скрывался доступ, которого никто не ожидал.

Основное содержимое страницы с новостью.

Дайте ИИ одну папку, и он заберёт весь ваш компьютер. Разбор уязвимости SharedRoot в Claude Cowork

За привычным локальным режимом скрывался доступ, которого никто не ожидал.

Защита внутри виртуальной машины теряет смысл, если за её пределами остаётся прямой путь ко всему компьютеру. Специалисты Accomplish AI обнаружили в локальном режиме Claude Cowork уязвимость SharedRoot, которая позволяла ИИ-агенту покинуть изолированную среду и читать или изменять любые файлы пользователя macOS.

Claude Cowork выполняет задачи внутри отдельной виртуальной машины с Linux, созданной средствами Apple. Пользователь подключает к сеансу нужную папку, после чего служебный процесс coworkd открывает агенту доступ к файлам. Однако внутрь виртуальной машины передавалась не только выбранная папка, а вся файловая система Mac с правами на чтение и запись. Доступ к ней ограничивался лишь правами администратора внутри гостевой Linux-системы.

Чтобы обойти ограничение, специалисты использовали уязвимость CVE-2026-46331 (7.8 по шкале CVSS 3.1), также известную как pedit COW. Ошибка в сетевой подсистеме ядра Linux позволяла непривилегированному процессу получить права администратора внутри виртуальной машины. После повышения привилегий агент находил подключённую файловую систему macOS и получал доступ к ней от имени вошедшего в систему пользователя.

В тестовой демонстрации достаточно было подключить папку к новому сеансу и отправить агенту короткое сообщение. Claude Cowork после выхода из изолированной среды смог читать и записывать файлы за пределами выбранного каталога без дополнительного запроса разрешений. Под угрозой могли оказаться SSH-ключи, учётные данные облачных сервисов и другие файлы, доступные пользовательской учётной записи.

По оценке Accomplish AI, до изменения настроек проблема затрагивала около 500 тысяч пользователей macOS с локальными сеансами Cowork. Anthropic получила отчёт, но закрыла его как информационный и не выпустила отдельного исправления. В актуальной версии Cowork по умолчанию выполняет задачи в облаке, поэтому описанная цепочка там не работает. Пользователи, которые вручную выбирают локальный запуск, по данным специалистов, сохраняют риск.

Для защиты Accomplish AI рекомендует запретить непривилегированные пользовательские пространства имён, ограничить автоматическую загрузку модулей ядра и ужесточить фильтр seccomp. Cowork также следует передавать в виртуальную машину только выбранные папки либо подключать файловую систему Mac исключительно для чтения, чтобы даже получение административных прав внутри Linux не давало агенту доступ ко всему компьютеру.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1ИИ научился дестабилизировать целые дата-центры. Для атаки хватит одного крупного пула GPU01521-07-2026
2Атака, которая выглядит как обычная работа ИИ-агента. На что охотится новый червь в NPM-инфраструктуре разработчиков014.6322-07-2026
3Показал один раз — робот запомнил: в Claude Cowork появилась функция обучения по записи экрана09.2222-07-2026
4Скрытое "джи-пространство" Claude выявило попытки ИИ к шантажу0710-07-2026
5Кому Claude, а кому — соучастник. Хакер превратил джейлбрейк ИИ в коммерческий сервис для атак08.424-07-2026
6В Китае предупредили о потенциальном бэкдоре в Claude Code-2609-07-2026
7Разрешения не было. Команды не было. Взлом — был. ИИ от OpenAI взломал Hugging Face по собственной инициативе09.7222-07-2026
8Postřehy z bezpečnosti: malware klame analytické AI nástroje-2728-06-2026
9Взлом как видеоигра: очки, задания и рейтинг. Главный приз – ваши пароли. Работа синдиката Operation STANDOFF изнутри09.2723-07-2026
10Уязвимость в snapd превратила хвалёную безопасность Ubuntu в фикцию07.3523-07-2026

Классификация: Мнения. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 8.52. Источник: www.securitylab.ru.