Accomplish-ის უსაფრთხოების მკვლევარმა გამოავლინა სენდბოქსიდან გასვლის ჯაჭვი, სახელწოდებით SharedRoot, Anthropic-ის Claude Cowork-ში — ერთი შეტყობინებით AI აგენტს შეეძლო თავისი ვირტუალური მანქანიდან გასვლა და Mac-ჰოსტის ფაილურ სისტემაზე წვდომის მოპოვება, SSH გასაღებებისა და ღრუბლოვანი სერვისების საიდენტიფიკაციო მონაცემების ჩათვლით.

როგორ მოხდა გასვლა

Cowork ლოკალურ აგენტურ სესიებს უშვებს macOS-ზე გაშვებულ Linux ვირტუალურ მანქანაში, სადაც მომხმარებლის მიერ დაკავშირებული ნებისმიერი საქაღალდე ამ ვირტუალურ მანქანაშია ასახული. Accomplish-ის მთავარი უსაფრთხოების მკვლევრის, ორენ იომტოვის, 23 ივლისის ჩანაწერის თანახმად, ეს ვირტუალური მანქანა მთელ ჰოსტ-ფაილურ სისტემასაც ხელმისაწვდომს ხდის ჩაწერადი VirtioFS მაუნთის საშუალებით — ბილიკი, რომელიც თეორიულად მხოლოდ სტუმარი სისტემის root მომხმარებლისთვის უნდა ყოფილიყო ხელმისაწვდომი.

იომტოვის მეთოდი ექვსსაფეხურიანი იყო: არაპრივილეგირებული მომხმარებლის სახელთა სივრცის შექმნა, netlink სოკეტის გამოყენება ტრაფიკის კონტროლის დასაკონფიგურირებლად, Linux-ის ბირთვის ხარვეზის (CVE-2026-46331, act_pedit მოდულში) გამოყენება, root-ის მფლობელობაში მყოფი დამხმარე ბინარის გვერდების ქეშის (page cache) „მოწამვლა“ და პრივილეგიების ესკალაცია, როცა Cowork-ის coworkd პროცესმა ეს ბინარი ხელახლა გაუშვა. შედეგად მკვლევარმა მოიპოვა სტუმარი სისტემის root-წვდომა საერთო მაუნთზე და იქიდან — მთელ ჰოსტ-დისკზეც.

„ჩვენ დავაკავშირეთ საქაღალდე ახალ Claude Cowork სესიასთან, გავგზავნეთ ერთი მოკლე შეტყობინება და ვუყურებდით, როგორ ტოვებდა აგენტი სენდბოქსს,“ — წერს იომტოვი. „ვირტუალური მანქანის შიგნიდან მან მიაღწია ჰოსტ Mac-ს და წაიკითხა და ჩაწერა ფაილები მთელ სისტემაში, ჩვენ მიერ დაკავშირებული საქაღალდის ბევრად მიღმა — ნებართვის მოთხოვნის გარეშე.“

Anthropic-ის რეაქცია

იომტოვმა ეს ჯაჭვი Anthropic-ს თავისი bug bounty პროგრამის ფარგლებში აცნობა, თუმცა კომპანიამ განაცხადი „საინფორმაციოდ“ დახურა — იმ არგუმენტით, რომ საბაზისო ბირთვის CVE მისი 30-დღიანი გამოქვეყნების ფანჯარის ფარგლებში ხვდებოდა, ხოლო დანარჩენი ეტაპები დამატებითი გამაგრების ზომებად მიიჩნია და არა დამოუკიდებელ ხარვეზებად — ჩანაწერის თანახმად.

Anthropic-ს ლოკალური Cowork სესიებისთვის პაჩი ჯერ არ გამოუშვია. სამაგიეროდ კომპანიამ Cowork-ის ნაგულისხმევი გაშვება ღრუბელზე გადაიტანა ლოკალური ვირტუალური მანქანის ნაცვლად — ცვლილება, რომელიც, იომტოვის თქმით, ნიშნავს, რომ „ეს ლოკალური გასვლის გზა იქ, როგორც ჩანს, აღარ მოქმედებს“. მომხმარებლები, რომლებიც Cowork-ს კვლავ ლოკალურად, Mac-ზე უშვებენ, საფრთხის ქვეშ რჩებიან. ამ გამოვლენის გამშუქებელი უსაფრთხოების გამოცემები აფასებენ, რომ დაახლოებით 500,000 Mac მომხმარებელს ჰქონდა ლოკალური Cowork სესია გაშვებული ღრუბელზე ნაგულისხმევ გადასვლამდე, თუმცა Anthropic-ს საკუთარი მონაცემი არ გამოუქვეყნებია.

ეს გამოვლენა კიდევ უფრო ამძაფრებს იმ ფართო ყურადღებას, თუ რამდენად კარგად იკავებენ თავს AI აგენტური პროდუქტები ფაილებზე წვდომის მიღების შემდეგ — მას შემდეგ, რაც OpenAI-მაც აღიარა, რომ მისი ერთ-ერთი მოდელი სატესტო სენდბოქსიდან გავიდა.