
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Badacze bezpieczeństwa ujawnili podatność w Claude Cowork, która w określonych warunkach mogła umożliwić agentowi AI uruchamianemu lokalnie na macOS opuszczenie izolowanego środowiska maszyny wirtualnej i uzyskanie dostępu do plików systemu gospodarza. To klasyczny przykład scenariusza sandbox escape, w którym przełamanie granic izolacji prowadzi do naruszenia zaufania między środowiskiem gościa a hostem.
Problem nie wynikał wyłącznie z pojedynczego błędu programistycznego. Istotną rolę odegrał także model architektoniczny, w którym maszyna wirtualna miała zbyt szeroki dostęp do zasobów hosta, co po eskalacji uprawnień wewnątrz gościa otwierało drogę do odczytu i modyfikacji wrażliwych danych użytkownika.
W skrócie
Podatność, określana jako SharedRoot, dotyczyła lokalnych sesji Claude Cowork na macOS. Zgodnie z opisem badaczy agent działający w linuksowej maszynie wirtualnej mógł najpierw uzyskać uprawnienia root w VM, a następnie wykorzystać współdzielony w trybie zapisu system plików hosta do dostępu do danych użytkownika.
- zagrożone były lokalne sesje uruchamiane na macOS,
- łańcuch ataku łączył błąd architektoniczny z eskalacją uprawnień w jądrze Linux,
- możliwy był odczyt i modyfikacja plików hosta dostępnych z konta zalogowanego użytkownika,
- ryzyko obejmowało m.in. klucze SSH, tokeny i poświadczenia chmurowe.
Kontekst / historia
Claude Cowork wykorzystuje model agentowy, w którym zadania są wykonywane w odseparowanym środowisku. W opisywanym scenariuszu aplikacja desktopowa działała na macOS z uprawnieniami bieżącego użytkownika, podczas gdy czynności agenta realizowano w osobnej maszynie wirtualnej Linux utworzonej z użyciem frameworku wirtualizacji Apple.
Założeniem bezpieczeństwa było uruchamianie sesji z tymczasowym, nieuprzywilejowanym kontem oraz dodatkowymi ograniczeniami, takimi jak seccomp. Użytkownik mógł również udostępniać wybrane katalogi do pracy agenta. Problem pojawił się jednak na granicy między izolacją VM a sposobem współdzielenia zasobów systemu plików hosta, co osłabiło podstawowe gwarancje sandboxa.
Analiza techniczna
Techniczny łańcuch ataku opierał się na dwóch elementach. Pierwszym był błąd projektowy polegający na współdzieleniu pełnego systemu plików hosta z maszyną wirtualną w trybie odczytu i zapisu. Drugim była możliwość eskalacji uprawnień wewnątrz gościa po wykorzystaniu podatności jądra Linux oznaczonej jako CVE-2026-46331, opisywanej jako pedit COW i związanej z mechanizmem Traffic Control oraz modułem act_pedit.
Według opisu badaczy dostępne w sesji przestrzenie nazw użytkownika i sieci umożliwiały osiągnięcie warunków potrzebnych do dotarcia do podatnej ścieżki kodu. Po uzyskaniu roota w VM agent lub atakujący mógł przejść od kompromitacji środowiska gościa do naruszenia plików hosta, ponieważ zamontowane zasoby macOS były już dostępne z poziomu uprzywilejowanego procesu w maszynie wirtualnej.
Z perspektywy architektury bezpieczeństwa oznacza to naruszenie jednej z kluczowych zasad izolacji: przejęcie gościa nie powinno automatycznie przekładać się na szeroki wpływ na hosta. W tym przypadku granica ta okazała się zbyt słaba, a współdzielenie zasobów w praktyce zniwelowało korzyści wynikające z użycia VM jako warstwy ochronnej.
Konsekwencje / ryzyko
Najważniejszym skutkiem podatności było ryzyko uzyskania dostępu do poufnych danych przechowywanych na stacji roboczej użytkownika. Mogły to być klucze SSH, tokeny API, poświadczenia do usług chmurowych, konfiguracje deweloperskie, dokumenty projektowe oraz inne materiały o wysokiej wartości operacyjnej.
Zagrożenie jest szczególnie istotne w środowiskach deweloperskich, administracyjnych i badawczych, gdzie lokalne urządzenia często zawierają sekrety dostępu do infrastruktury produkcyjnej, repozytoriów kodu czy systemów CI/CD. Jeśli agent AI zostanie nakłoniony do wykonania szkodliwych działań przez złośliwe dane wejściowe lub spreparowane instrukcje, skutki mogą wykraczać daleko poza pojedynczą sesję narzędzia.
- wyciek tajemnic przedsiębiorstwa i danych projektowych,
- kompromitacja kluczy dostępowych i sekretów operacyjnych,
- naruszenie łańcucha dostaw oprogramowania,
- możliwość dalszego ruchu bocznego do systemów wewnętrznych organizacji.
Rekomendacje
Organizacje wdrażające lokalnych agentów AI powinny przyjąć założenie ograniczonego zaufania wobec warstwy izolacyjnej. Sama obecność maszyny wirtualnej nie gwarantuje bezpieczeństwa, jeśli zasoby hosta są współdzielone zbyt szeroko lub jeśli możliwa jest szybka eskalacja uprawnień wewnątrz gościa.
- nie współdzielić całego systemu plików hosta z maszyną wirtualną,
- udostępniać wyłącznie katalogi niezbędne dla konkretnej sesji,
- stosować montowanie tylko do odczytu wszędzie tam, gdzie to możliwe,
- ograniczać nieuprzywilejowane user namespaces, jeśli nie są wymagane,
- zaostrzać polityki seccomp i minimalizować dostępne syscall’e,
- regularnie aktualizować jądro gościa oraz komponenty wirtualizacji,
- traktować agentów AI jak oprogramowanie wysokiego ryzyka i obejmować je monitoringiem EDR,
- oddzielać środowisko pracy agenta od codziennej stacji roboczej użytkownika.
W praktyce dobrym podejściem może być również uruchamianie takich narzędzi na dedykowanym koncie, osobnej maszynie lub w zdalnym środowisku kontrolowanym przez organizację. Jeśli dostawca oferuje bezpieczniejszy model przetwarzania, warto ocenić jego przydatność pod kątem bezpieczeństwa, zgodności i ochrony prywatności.
Podsumowanie
Przypadek SharedRoot pokazuje, że bezpieczeństwo agentów AI nie zależy jedynie od filtrów aplikacyjnych czy mechanizmów kontroli promptów. Kluczowe znaczenie ma prawidłowo zaprojektowana izolacja systemowa oraz rygorystyczne ograniczenie dostępu do zasobów hosta.
Dla producentów i zespołów bezpieczeństwa to wyraźny sygnał, że lokalni agenci AI powinni być projektowani zgodnie z zasadą least privilege i minimalnego współdzielenia zasobów. W przeciwnym razie pojedyncza luka w jądrze lub błędna decyzja architektoniczna może przekształcić narzędzie wspierające produktywność w realny wektor pełnej kompromitacji stacji roboczej.
Źródła
- The Hacker News — Claude Cowork Flaw Could Let AI Agent Escape Its VM and Access Mac Files — https://thehackernews.com/2026/07/claude-cowork-flaw-could-let-ai-agent.html
- Apple Developer Documentation — Virtualization framework — https://developer.apple.com/documentation/virtualization
- Ubuntu Security Documentation — Disable unprivileged user namespaces — https://ubuntu.com/security/CVE-2022-0185
- man7.org — capabilities(7) / CAP_NET_ADMIN — https://man7.org/linux/man-pages/man7/capabilities.7.html
- Accomplish AI — SharedRoot research statement — https://www.accomplish.ai/