Claude Cowork смог выбраться из изолированной виртуальной машины на реальной системе
Все благодаря архитектуре Cowork и уязвимости ядра Linux.
Исследователи Accomplish AI обнаружили уязвимость в Claude Cowork от Anthropic. Работающий локально ИИ-агент смог покинуть изолированную виртуальную машину Linux и получить доступ к файлам основного компьютера Mac.
Проблема возникла из-за сочетания уязвимости в ядре Linux и особенностей архитектуры Cowork. Локальные сеансы запускаются внутри виртуальной машины, связанной с macOS через доступную для записи файловую систему VirtioFS.
Предполагалось, что пользоваться этим подключением внутри гостевой среды сможет только пользователь с root-правами. Для повышения привилегий была использована уязвимость CVE-2026-46331, позволяющая выполнять запись за пределами выделенной области памяти.
Получив root-доступ, ИИ-агент смог просматривать и изменять любые файлы, доступные владельцу учетной записи macOS. Во время демонстрации агент вышел за пределы разрешенного каталога и получил доступ к другим областям файловой системы без дополнительных запросов со стороны macOS.
В Anthropic отказались считать такое поведение проблемой. В новой версии Cowork теперь по умолчанию используется облачный вариант работы ИИ-агента, однако если вручную выбрать локальный режим, то проблема сохраняется.
- Microsoft заработала $3.2 миллиарда на Anthropic за квартал, а инвестиция в OpenAI подешевела
- ИИ Anthropic обнаружил критическую уязвимость в постквантовом криптоалгоритме HAWK
- Spider-Man 2 получил поддержку энергосберегающего режима и пару бесплатных костюмов
- Ubisoft подарила 13 игр для ПК — тем, кто уже владеет ими на Xbox
- Anthropic выпустила модель Claude Opus 5
- AMD поставит Anthropic ИИ-ускорители и инвестирует до $5 миллиардов

