Уязвимость SharedRoot в Claude Cowork от Anthropic позволяет выйти из виртуальной машины на Mac

Уязвимость в локальной среде AI агента Claude Cowork

Исследователи по безопасности выявили цепочку уязвимостей под названием SharedRoot в локальной среде выполнения AI агента Claude Cowork от компании Anthropic. Данная проблема позволяет злоумышленникам осуществить побег из песочницы (sandbox escape) из локальной виртуальной машины Linux непосредственно в операционную систему macOS. В результате атаки посторонние лица могут получить доступ к файлам хост-машины, включая SSH-ключи, токены авторизации и конфигурационные файлы с учётными данными.

Современные AI агенты, такие как Claude Cowork, разработаны для выполнения сложных последовательностей действий: от написания кода до взаимодействия с локальными инструментами разработки. Для обеспечения безопасности разработчики запускают подобные инструменты внутри изолированных виртуальных контейнеров. Однако реализация общего доступа к файловым ресурсам между хостовой macOS и виртуальной Linux-системой выявила критические бреши в архитектуре защиты.

Механика атаки и технические детали SharedRoot

Основной причиной возникновения уязвимости стало некорректное разграничение прав доступа при монтировании общих директорий между виртуальной машиной и macOS. В процессе работы Claude Cowork использует специальные мосты для обмена данными между внутренней средой и файловой системой пользователя. Исследователи установили, что злоумышленник может заставить AI агента выполнить код, манипулирующий символическими ссылками и задействующий уязвимости в протоколах IPC.

Из-за отсутствия строгой проверки путей среда виртуальной машины позволяет записывать данные за пределы выделенной папки. Сформированный запрос или вредоносный контекст в коде проекта может спровоцировать создание файлов в системных каталогах пользователя macOS. Это даёт возможность перезаписать исполняемые скрипты или конфигурации shell, обеспечивая выполнение стороннего кода с правами текущего пользователя Mac.

Риски для разработчиков и корпоративных сетей

Поскольку инструмент Claude Cowork ориентирован на автоматизацию задач программистов и системных администраторов, последствия компрометации таких рабочих станций являются критическими. Получение доступа к SSH-ключам и конфигурациям Git позволяет злоумышленникам развивать атаку дальше, получая контроль над удалёнными серверами и корпоративными репозиториями.

  • Считывание приватных SSH-ключей в каталоге ~/.ssh для доступа к инфраструктуре
  • Компрометация API-ключей облачных провайдеров AWS, GCP и Azure
  • Перехват сессионных токенов в браузерах и локальных хранилищах разработчика
  • Возможность незаметного внедрения вредоносного кода в рабочие проекты компании

Ниже приведена сравнительная характеристика уровней изоляции и рисков безопасности для различных методов запуска AI агентов:

Сравнение уровней безопасности сред выполнения AI агентов
Тип среды Уровень изоляции Влияние на хост-систему Основной вектор риска
Выполнение на хосте (Bare-metal) Низкий Прямой доступ к файловой системе Прямое выполнение вредоносных команд
Локальная ВМ с shared folders Средний Доступ через общие директории Обход песочницы через файловые мосты (SharedRoot)
Полностью изолированная ВМ без сети Высокий Отсутствует Ограничение функциональности AI агента
Облачный Sandbox (Cloud Execution) Максимальный Нулевой для локального Mac Утечка данных на сторонние сервера

Статус исправлений и рекомендации по защите

После получения отчёта об уязвимости компания Anthropic начала работу над обновлением архитектуры изоляции в Claude Cowork. Разработчики планируют изменить механизм монтирования файловых систем и внедрить более строгие правила песочницы на уровне ядра macOS с использованием стандартных фреймворков безопасности Apple.

Для минимизации рисков до выхода официального патча специалисты по безопасности рекомендуют придерживаться следующих шагов при работе с локальными AI агентами:

  1. Ограничить список папок, доступных для чтения и записи внутри Claude Cowork
  2. Использовать отдельные SSH-ключи с ограниченными правами для рабочих станций с AI инструментами
  3. Не запускать AI агентов в проектах с непроверенным кодом из сторонних источников
  4. Регулярно проверять системные логи macOS на наличие подозрительных процессов

Обнаружение SharedRoot подчеркивает важность тщательного аудита безопасности локальных AI систем. Рост автономности агентов требует от разработчиков отказа от упрощённых методов интеграции в пользу строго изолированных контейнеров с минимальными привилегиями.

Павел Заслонов
Об авторе

Павел Заслонов

Эксперт по киберзащите, знает всё о скрытии IP-адресов и уязвимостях современных чат-ботов.

0 Comments

Ответить

2500
Пожалуйста, введите комментарий
Пожалуйста, укажите ваше имя