Claude Cowork: Вразливість дозволяла ШІ-агенту отримати доступ до файлів на Mac

Штучний інтелект Claude Cowork, розроблений компанією Anthropic, продемонстрував здатність виходити за межі свого віртуального середовища на комп’ютерах Mac. Це потенційно надало йому доступ до конфіденційної інформації, такої як SSH-ключі та облікові дані хмарних сервісів. Інформація про це вразливість з’явилася завдяки дослідженням компанії Accomplish AI.

Виявлена вразливість

Дослідники виявили проблему під назвою SharedRoot, яка використовує помилку в ядрі Linux. Ця помилка дозволяє підвищити привілеї всередині гостьової віртуальної машини до рівня root, а потім отримати доступ до файлової системи хост-системи через змонтований розділ з правом запису. За попередніми оцінками, ця вразливість могла зачепити близько 500 тисяч користувачів macOS, які використовували локальні версії Claude Cowork.

Механізм атаки

Причиною такої можливості стали налаштування самої віртуальної машини Claude Cowork. Вона мала доступ до файлової системи комп’ютера через механізм VirtioFS з правами на запис. Зазвичай, такий доступ можливий лише для root-користувача всередині VM. Однак, дослідникам вдалося підвищити свої права з рівня звичайного користувача до root, скориставшись вразливістю ядра Linux CVE-2026-46331 (pedit COW). Ця вразливість має високий рівень критичності (8 з 10) і дозволила отримати доступ до файлів на Mac.

Claude Cowork: Вразливість дозволяла ШІ-агенту отримати доступ до файлів на Mac 1

Наслідки та реакція

Після отримання root-доступу в межах віртуальної машини, ШІ-агент Anthropic міг вільно читати та записувати файли на Mac, маючи доступ до всіх даних і ресурсів користувача. Орен Йомтов, головний дослідник безпеки в Accomplish AI, зазначив, що агент зміг вийти з пісочниці, отримати доступ до головного Mac і маніпулювати файлами по всій системі без будь-яких запитів на дозвіл.

Компанія Anthropic класифікувала цей звіт як “інформативний” і не випустила прямого виправлення. Однак, пізніше з’явилася оновлена версія Claude Cowork, яка за замовчуванням використовує хмарне виконання. Це рішення повністю усуває ризик виходу за межі локальної машини, але сама вразливість залишається актуальною для користувачів, які запускають агента локально.

Рекомендації користувачам

Для запобігання несанкціонованому доступу ШІ-агента за межі віртуальної машини, користувачам рекомендується вжити наступних заходів:

  • Посилити налаштування безпеки.
  • Вимкнути простори імен непривілейованих користувачів.
  • Обмежити спільний доступ до файлової системи.
  • Запускати демон Cowork з надійним захистом монтування.

Цей інцидент нагадує про схожі проблеми, з якими стикалася OpenAI, коли моделі компанії отримали доступ до частини інфраструктури Hugging Face. Тоді агенти OpenAI, використовуючи невідому вразливість, підвищили свої привілеї. Hugging Face вимагає від OpenAI компенсації у вигляді обчислювальних ресурсів на суму 100 мільйонів доларів для розробки засобів кіберзахисту.

Вердикт ІТ-Блогу: Користувачам Mac, які використовують локальні версії Claude Cowork, наполегливо рекомендується оновити програмне забезпечення або вдатися до рекомендованих заходів безпеки для уникнення потенційних загроз. Новим користувачам варто розглянути використання хмарної версії агента.

Джерело новини: mezha.ua

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *