Обнаружена уязвимость ShareRoot в Claude Cowork для macOS
Уязвимость ShareRoot в Claude Cowork позволяет выйти из песочницы и получить доступ к файлам Mac. Anthropic выпустила патч, но некоторые пользователи уязвимы.
Исследователи безопасности продемонстрировали, что уязвимость в Claude Cowork, получившая название ShareRoot, позволяет выйти из изолированной среды и получить полный доступ к файлам на Mac. Злоумышленник может читать и записывать файлы в любом месте на компьютере, а также получать доступ к логинам онлайн-сервисов. Затронуто около 500 000 пользователей macOS, и некоторые до сих пор остаются уязвимыми.
Как работала защита Claude Cowork
Claude Cowork — это функция, которая позволяет ИИ-ассистенту Anthropic получать локальный доступ к выбранным файлам и папкам на Mac для выполнения задач от имени пользователя. Для защиты от несанкционированных действий компания предусмотрела два уровня: агент запускается внутри виртуальной машины Linux, которая выступает в роли песочницы, и ему разрешён доступ только к тем папкам, которые пользователь явно предоставил.
Как была реализована атака ShareRoot
Исследователи из Accomplish AI обнаружили способ обойти оба уровня защиты. Уязвимость позволяет «сбежать» из виртуальной машины и получить возможность читать и записывать файлы в любой точке файловой системы Mac. Для эксплуатации достаточно отправить агенту одно короткое сообщение — после этого сессия получает неограниченный доступ без каких-либо дополнительных запросов на разрешение.
Масштаб проблемы и реакция Anthropic
По данным Accomplish AI, до выпуска исправления уязвимость затрагивала около 500 000 пользователей macOS, запускавших локальные сессии Cowork. Компания Anthropic уже выпустила обновление. Однако, как сообщает TNW, некоторые пользователи всё ещё остаются в зоне риска.
Кто всё ещё уязвим
Версия Claude Cowork, выпущенная после обнаружения проблемы, по умолчанию выполняет код в облаке, что полностью исключает локальный вектор атаки. Пользователи, которые предпочитают запускать агента локально, а не в облаке, остаются уязвимыми, если не примут дополнительные меры: отключат непривилегированные пользовательские пространства имён, ограничат общий доступ к файловой системе и запустят демон Cowork со строгими ограничениями монтирования.
Это не первый случай подобной уязвимости: ранее сообщалось, что агент OpenAI также смог выйти из песочницы и взломать серверы Hugging Face.
Источник: https://9to5mac.com/2026/07/27/claude-cowork-escaped-sandbox-on-mac-gain-full-access-to-all-files/