Исследователи из Accomplish обнаружили критическую цепочку уязвимостей в системе Claude Cowork от Anthropic, которая позволяет AI-агенту выйти за пределы изолированной Linux VM и получить доступ к хостовой системе macOS.

image
image

Что произошло

В ходе исследования была выявлена возможность обхода изоляции с помощью связки несанкционированных пространств имен (namespaces) и ошибки ядра CVE-2026-46331 («pedit COW»). Это позволяет атакующему агенту повысить привилегии до уровня guest-root. Наиболее опасным фактором стало монтирование всей корневой файловой системы хоста (/) внутри виртуальной машины, что открывает доступ к SSH-ключам и облачным учетным данным пользователя.

Контекст

Проблема кроется в архитектуре «песочниц на базе ядра» (kernel-based sandboxing). В текущей реализации Claude Cowork полагается на чистоту гостевого ядра Linux для обеспечения безопасности, однако наличие AI-агента внутри среды значительно ускоряет процесс поиска и применения zero-day уязвимостей для совершения побега.

Почему это важно для индустрии

Инцидент ставит под сомнение надежность моделей изоляции, полагающихся только на гостевое ядро. Отрасли необходимо переходить к архитектурам с жестким контролем на стороне хоста (host-side isolation) и внедрению микровиртуализации. Также ожидается стандартизация протоколов zero-trust для AI-агентов, где доступ к ресурсам предоставляется через строго ограниченные API, а не через прямое монтирование файловых систем.

Почему это важно для пользователей

Пользователям, использующим AI-агентов с доступом к терминалу или локальным файлам, следует проявлять осторожность. Текущие методы изоляции могут быть недостаточно надежными. Критически важным шагом для защиты является использование инструментов, поддерживающих ограничение области видимости файловой системы (scoped mounts).

Источники

Автор

Look at AI, редакция