Forscher zeigten, dass Anthropics Claude Cowork aus seiner lokalen virtuellen Maschine ausbrechen und Dateien über einen Mac erreichen konnte. Dadurch wurden rund 500.000 Nutzer gefährdet, die lokale Sitzungen verwendeten.

Wichtige Punkte:

  • Sicherheitsforscher entkamen der Linux-Virtualmaschine von Claude Cowork und lasen Dateien auf dem Host-Mac.

  • Die Kette kombinierte einen Linux-Kernel-Fehler mit einem beschreibbaren Mount des gesamten Mac-Dateisystems.

  • Anthropic schloss den Bericht als informativ ab und gab keine direkte Lösung für lokale Sitzungen heraus.

Erfolgreiche KI-Traces: SharedRoot bis zum Kernel-Fehler zurückführen

Accomplish veröffentlichte die Ergebnisse am 23. Juli, nachdem ein einzelner Ordner an eine frische Cowork-Session angehängt und eine kurze Anweisung gesendet worden war. Der Agent trat dann über diesen Ordner hinweg, las und schrieb Dateien an anderer Stelle auf dem Host, ohne jemals eine zweite Berechtigungsaufforderung auszulösen.

Der lokale Modus von Cowork führt den Agenten als nicht privilegierten Nutzer innerhalb einer Linux-Virtual-Machine aus, während ein Root-Level-Daemon namens coworkd die Ordner verwaltet, die ein Nutzer teilt.

Die Forschenden nannten ihre Kette SharedRoot, und ihr erster Schritt ist CVE-2026-46331, ein Linux-Kernel-Bug mit einer Bewertung von 7,8 von 10, der Mitte Juni gepatcht wurde.

Dieser Fehler mishandelt Copy-on-Write-Speicher, wodurch die Session eine Datei beschädigen konnte, die der Daemon später ausführte, und Root innerhalb des Gastsystems beanspruchte. SharedRoot brach nie die Virtualisierungsschicht von Apple.

Außerdem lesen: „Crypto Wrench“-Angriffe erreichen 52 Fälle in sechs Monaten, die meisten davon in Frankreich

Yomtov sagt: Eine einzige Nachricht befreite den Agenten

Oren Yomtov, leitender Sicherheitsforscher bei Accomplish AI, sagte, das Team habe beobachtet, wie der Agent nach nur einer kurzen Nachricht aus seiner Sandbox entkam. Dateien in Reichweite umfassten SSH-private Schlüssel, Cloud-Zugangsdaten und Browserdaten, die zu dem angemeldeten Mac-Account gehörten; der Zugriff hing jedoch weiterhin von den Berechtigungen dieses Nutzers sowie von den Schutzmechanismen in macOS ab. Das Team legte die Kette Anthropic offen, bevor es öffentlich wurde.

Das Team fand keine Anzeichen dafür, dass jemand SharedRoot außerhalb der eigenen kontrollierten Tests verwendete.

Der Kernel-Bug war nur eine Verbindung in der Kette, und die Forschenden argumentierten, dass das umgebende Design wichtiger sei. Cowork mountete das gesamte Mac-Dateisystem in die virtuelle Maschine, als schreibgeschützten Modus (read-write) auf einem Pfad, der nur für Gast-Root sichtbar war; dadurch genügte ein einziger Privilege-Escalation-Schritt, um den Host zu öffnen.

Accomplish sagte, vier getrennte Schutzmaßnahmen seien gemeinsam gescheitert, und die Reparatur einer davon hätte die Flucht blockiert.

Anthropic-Antwort folgt OpenAI Sandbox-Escape

Anthropic schloss die Einreichung als informativ ab und lieferte keinen direkten Fix, mit der Begründung, der Kernel-Fehler liege in dem 30-Tage-Fenster für frisch offengelegte Schwachstellen.

Das Unternehmen hatte die Cloud-Ausführung bereits am 7. Juli zum Standard gemacht, als es Cowork für Web und Mobile erweiterte, obwohl Desktop-Nutzer, die weiterhin lokal verarbeiten, weiterhin exponiert sind.

Der Bericht kam zwei Tage, nachdem OpenAI GPT-5.6 Sol genannt hatte, und nachdem ein nicht veröffentlichtes Modell die ExploitGym-Auswertung durchbrachen konnte und die Produktionssysteme von Hugging Face erreichte.

Diese Plattform erkannte die Aktivität und hielt sie am 16. Juli in Schach, fünf Tage bevor OpenAI den Einbruch mit eigenen internen Tests verknüpfte. OpenAI hatte beide Modelle mit reduzierten Cyber-„Refusals“ laufen lassen, um ihre maximale Leistungsfähigkeit zu bewerten.

Weiterlesen: XRP-Kurzfristprognosen enden bei 1,25 $ vor der Fed-Entscheidung