Новости Дайте ИИ одну папку, и он заберёт весь ваш компьютер. Разбор уязвимости SharedRoot в Claude Cowork

NewsMaker

I'm just a script
Премиум
28,547
46
8 Ноя 2022
За привычным локальным режимом скрывался доступ, которого никто не ожидал.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
0q9ab83rl5hzkbrnju532at041jxsmis.jpg

<div itemprop="articleBody">Защита внутри виртуальной машины теряет смысл, если за её пределами остаётся прямой путь ко всему компьютеру. Специалисты Accomplish AI обнаружили в локальном режиме Claude Cowork уязвимость SharedRoot, которая позволяла ИИ-агенту покинуть изолированную среду и читать или изменять любые файлы пользователя macOS.

Claude Cowork выполняет задачи внутри отдельной виртуальной машины с Linux, созданной средствами Apple. Пользователь подключает к сеансу нужную папку, после чего служебный процесс coworkd открывает агенту доступ к файлам. Однако внутрь виртуальной машины передавалась не только выбранная папка, а вся файловая система Mac с правами на чтение и запись. Доступ к ней ограничивался лишь правами администратора внутри гостевой Linux-системы.

Чтобы обойти ограничение, специалисты использовали уязвимость CVE-2026-46331 (7.8 по шкале CVSS 3.1), также известную как pedit COW. Ошибка в сетевой подсистеме ядра Linux позволяла непривилегированному процессу получить права администратора внутри виртуальной машины. После повышения привилегий агент находил подключённую файловую систему macOS и получал доступ к ней от имени вошедшего в систему пользователя.

В тестовой демонстрации достаточно было подключить папку к новому сеансу и отправить агенту короткое сообщение. Claude Cowork после выхода из изолированной среды смог читать и записывать файлы за пределами выбранного каталога без дополнительного запроса разрешений. Под угрозой могли оказаться SSH-ключи, учётные данные облачных сервисов и другие файлы, доступные пользовательской учётной записи.

По оценке Accomplish AI, до изменения настроек проблема затрагивала около 500 тысяч пользователей macOS с локальными сеансами Cowork. Anthropic получила отчёт, но закрыла его как информационный и не выпустила отдельного исправления. В актуальной версии Cowork по умолчанию выполняет задачи в облаке, поэтому описанная цепочка там не работает. Пользователи, которые вручную выбирают локальный запуск, по данным специалистов, сохраняют риск.

Для защиты Accomplish AI рекомендует запретить непривилегированные пользовательские пространства имён, ограничить автоматическую загрузку модулей ядра и ужесточить фильтр seccomp. Cowork также следует передавать в виртуальную машину только выбранные папки либо подключать файловую систему Mac исключительно для чтения, чтобы даже получение административных прав внутри Linux не давало агенту доступ ко всему компьютеру.
 
Источник новости
www.securitylab.ru

Похожие темы