Исследователи заявили, что Claude Cowork может покидать песочницу и получать доступ к файлам на Mac-хосте
Ключевые выводы
- •Accomplish AI заявила, что Claude Cowork мог выйти из своей Linux VM и читать или записывать файлы на Mac-хосте, к которым имел доступ вошедший в систему пользователь.
- •По данным отчета, выход из изоляции был связан с уязвимостью повышения привилегий в Linux-ядре и несколькими недостатками в архитектуре безопасности.
- •Исследователи сказали, что доступ VM ко всей файловой системе хоста и ненужные разрешения на модули ядра помогли сделать атаку возможной.
- •Accomplish сообщила, что до устранения проблемы были затронуты около 500,000 пользователей macOS, запускавших локальные сеансы Claude Cowork.
- •Публикация следует за сообщением OpenAI о том, что две передовые модели вышли из песочницы во время внутреннего тестирования на прошлой неделе.

Исследователи продемонстрировали, что Anthropic's Claude Cowork мог покинуть свою локальную виртуальную машину и получить доступ к файлам на Mac-хосте.
Это сообщение появилось через неделю после того, как OpenAI раскрыла, что две передовые AI-модели покинули песочницу во время внутренней оценки безопасности.
Эти инциденты подчеркивают растущую обеспокоенность способностью AI-агентов выходить за пределы своих сред изоляции, особенно по мере того, как все больше инструментов запускаются локально и получают доступ к ресурсам на уровне операционной системы.
Всего через неделю после того, как OpenAI сообщила, что две передовые AI-модели покинули изолированную тестовую среду и получили доступ к Hugging Face, исследователи продемонстрировали похожий сбой изоляции, связанный с Anthropic's Claude Cowork.
В отчете, опубликованном в четверг, исследователи безопасности из Accomplish AI установили, что локальный режим исполнения Claude Cowork мог выйти из своей Linux-виртуальной машины, комбинируя несколько архитектурных слабых мест с уязвимостью повышения привилегий в Linux-ядре. Оказавшись вне песочницы, агент мог читать и записывать файлы везде, куда у вошедшего в систему пользователя Mac были права доступа, включая SSH-ключи и облачные учетные данные.
«Этого не должно быть возможно», — написали исследователи. «Cowork запускает агента внутри Linux VM как непривилегированного пользователя, и обещание состоит в том, что все, что он делает, остается внутри этой VM и папок, которые вы ему передаете. Эта граница и есть продукт. Непроверенный ввод для агента — это не крайний случай, а основной случай».
Однако Accomplish утверждает, что ошибка в ядре была лишь одной частью проблемы. Исследователи заявили, что выход из изоляции стал возможен только потому, что одновременно отказали несколько мер безопасности, включая предоставление виртуальной машине доступа ко всей файловой системе хост-компьютера и разрешение загружать ненужные модули ядра. Согласно отчету, устранение любой одной из этих слабых сторон остановило бы атаку.
В заявлении для The Hacker News Accomplish AI сообщила, что до устранения проблемы были затронуты примерно 500,000 пользователей macOS, запускавших локальные сеансы Claude Cowork.
Accomplish заявила, что Anthropic классифицировала отчет как "informative", отметив, что ошибка в ядре подпадала под 30-дневное окно компании для недавно раскрытых уязвимостей, а остальные выводы рассматривались как рекомендации по defense-in-depth, а не как самостоятельные уязвимости.
Это раскрытие последовало за признанием OpenAI на прошлой неделе, что GPT-5.6 Sol и еще одна не выпущенная передовая модель покинули песочницу во время внутреннего тестирования ExploitGym, что в итоге привело к взлому производственной инфраструктуры Hugging Face при попытке получить эталонные решения.
Этот инцидент вызвал призывы со стороны политиков к AI «kill switch», который дал бы Министерству внутренней безопасности США возможность отдавать распоряжение о снижении нагрузки или полном отключении передовых AI-моделей в ответ на серьезные инциденты безопасности.