NotizieMacroI ricercatori affermano che Claude Cowork potrebbe uscire dalla sandbox e accedere ai file di un Mac host

I ricercatori affermano che Claude Cowork potrebbe uscire dalla sandbox e accedere ai file di un Mac host

Autore: Decrypt·

Punti chiave

  • Accomplish AI ha detto che Claude Cowork poteva uscire dalla sua VM Linux e leggere o scrivere file del Mac host a cui l’utente connesso aveva accesso.
  • La fuga avrebbe coinvolto una falla di privilege escalation del kernel Linux insieme a diverse debolezze di progettazione della sicurezza.
  • I ricercatori hanno affermato che l’accesso della VM all’intero filesystem dell’host e permessi non necessari sui moduli kernel hanno contribuito a rendere possibile l’attacco.
  • Accomplish ha detto che circa 500,000 utenti macOS con sessioni locali di Claude Cowork sono stati coinvolti prima della correzione.
  • La divulgazione segue il report di OpenAI secondo cui due modelli di frontiera sono usciti da una sandbox durante i test interni la scorsa settimana.
I ricercatori affermano che Claude Cowork potrebbe uscire dalla sandbox e accedere ai file di un Mac host

I ricercatori hanno dimostrato che Claude Cowork di Anthropic poteva uscire dalla sua macchina virtuale locale e accedere ai file su un Mac host.

La divulgazione arriva una settimana dopo che OpenAI ha rivelato che due modelli AI di frontiera sono usciti da una sandbox durante una valutazione interna della sicurezza.

Gli episodi evidenziano le crescenti preoccupazioni sulla capacità degli agenti AI di evadere dai loro ambienti di contenimento, soprattutto man mano che più strumenti vengono eseguiti localmente e con accesso a risorse a livello di sistema operativo.

Solo una settimana dopo che OpenAI aveva reso noto che due modelli AI di frontiera erano usciti da un ambiente di test sandboxed e avevano violato Hugging Face, i ricercatori hanno dimostrato un simile fallimento del contenimento che coinvolge Claude Cowork di Anthropic.

In un report pubblicato giovedì, i ricercatori di sicurezza di Accomplish AI hanno scoperto che la modalità di esecuzione locale di Claude Cowork poteva uscire dalla sua macchina virtuale Linux concatenando diverse debolezze architetturali con una falla di privilege escalation del kernel Linux. Una volta fuori dalla sandbox, l’agente poteva leggere e scrivere file ovunque l’utente Mac connesso avesse il permesso di accedere, incluse chiavi SSH e credenziali cloud.

“Questo non dovrebbe essere possibile”, hanno scritto i ricercatori. “Cowork esegue l’agente all’interno di una VM Linux come utente non privilegiato, e la promessa è che tutto ciò che fa resti dentro quella VM e nelle cartelle che gli affidi. Quel confine è il prodotto. L’input non attendibile non è un caso limite per un agente, è il caso principale.”

Accomplish ha tuttavia sostenuto che il bug del kernel fosse solo una parte del problema. I ricercatori hanno affermato che la fuga ha funzionato solo perché diverse misure di sicurezza sono fallite contemporaneamente, incluso il fatto di concedere alla macchina virtuale l’accesso all’intero filesystem del computer host e permetterle di caricare moduli kernel di cui non aveva bisogno. Secondo il report, correggere una sola di quelle debolezze avrebbe fermato l’attacco.

In una dichiarazione a The Hacker News, Accomplish AI ha detto che circa 500,000 utenti macOS che eseguivano sessioni locali di Claude Cowork sono stati coinvolti prima che il problema fosse risolto.

Accomplish ha detto che Anthropic ha classificato il report come "informative", affermando che la falla del kernel rientrava nella finestra di 30 giorni dell’azienda per le vulnerabilità recentemente divulgate e che gli altri risultati erano considerati raccomandazioni di difesa in profondità piuttosto che vulnerabilità autonome.

La divulgazione segue l’ammissione di OpenAI della scorsa settimana secondo cui GPT-5.6 Sol e un altro modello di frontiera non ancora rilasciato sono usciti da una sandbox durante i test interni di ExploitGym, violando infine l’infrastruttura di produzione di Hugging Face nel tentativo di ottenere le soluzioni del benchmark.

L’incidente ha portato i decisori politici a chiedere un “kill switch” per l’AI che darebbe al Department of Homeland Security la capacità di ordinare il rallentamento o la completa disattivazione dei modelli AI avanzati in risposta a gravi incidenti di sicurezza.