Claude Cowork смог выбраться из изолированной виртуальной машины на реальной системе
Все благодаря архитектуре Cowork и уязвимости ядра Linux.
Исследователи Accomplish AI обнаружили уязвимость в Claude Cowork от Anthropic. Работающий локально ИИ-агент смог покинуть изолированную виртуальную машину Linux и получить доступ к файлам основного компьютера Mac.
Проблема возникла из-за сочетания уязвимости в ядре Linux и особенностей архитектуры Cowork. Локальные сеансы запускаются внутри виртуальной машины, связанной с macOS через доступную для записи файловую систему VirtioFS.
Предполагалось, что пользоваться этим подключением внутри гостевой среды сможет только пользователь с root-правами. Для повышения привилегий была использована уязвимость CVE-2026-46331, позволяющая выполнять запись за пределами выделенной области памяти.
Получив root-доступ, ИИ-агент смог просматривать и изменять любые файлы, доступные владельцу учетной записи macOS. Во время демонстрации агент вышел за пределы разрешенного каталога и получил доступ к другим областям файловой системы без дополнительных запросов со стороны macOS.
В Anthropic отказались считать такое поведение проблемой. В новой версии Cowork теперь по умолчанию используется облачный вариант работы ИИ-агента, однако если вручную выбрать локальный режим, то проблема сохраняется.

