Cybersecurity-onderzoekers hebben in Claude Cowork van Anthropic een kwetsbaarheid voor ontsnapping in de sandbox ontdekt die het mogelijk maakt om uit de grenzen van een virtuele Linux-machine (VM) te ontsnappen waarbinnen de agent draait om bestanden waar dan ook op de Mac te lezen of te schrijven.
Accomplish AI, dat details van de kwetsbaarheid deelde met The Hacker News voorafgaand aan publicatie, zei dat ongeveer 500.000 macOS-gebruikers die lokale Cowork-sessies draaien, getroffen waren voordat de patch werd gepatcht. Het heeft de codenaam gekregen Gedeelde wortel.
“We koppelden een map aan een nieuwe Claude Cowork-sessie, stuurden één kort bericht en keken hoe de agent uit de sandbox ontsnapte”, zegt Oren Yomtov, hoofdbeveiligingsonderzoeker bij Accomplish AI. “Vanuit de VM bereikte het de host-Mac en las en schreef er bestanden over, ver buiten de map waarmee we verbinding hadden gemaakt, zonder dat er ergens om toestemming werd gevraagd.”
Met dit toegangsniveau heeft de agent toegang tot alle gegevens die op de Mac zijn opgeslagen via het gebruikersaccount, inclusief SSH-sleutels, cloudgegevens en andere waardevolle informatie.
Na verantwoorde openbaarmaking sloot Anthropic het rapport af als informatief, zonder een oplossing uit te brengen. Dat gezegd hebbende, is de nieuwste versie van Cowork standaard ingesteld op uitvoering in de cloud, wat het probleem verhelpt. Maar gebruikers die ervoor kiezen om de agent lokaal uit te voeren, worden nog steeds blootgesteld aan het probleem.
De macOS-desktopapp van Claude Cowork wordt uitgevoerd als de gebruiker die is ingelogd op het systeem. Het eigenlijke agentgerelateerde werk gebeurt daarentegen in een Linux VM die is gemaakt via het virtualisatieframework van Apple. Elke sessie krijgt zijn eigen niet-bevoorrechte gebruiker, samen met een Secure Computing Mode (seccomp)-filter voor applicatie-sandboxing. De mappen die door de gebruiker zijn verbonden, worden gedeeld met de VM door een root-daemon genaamd coworkd.
“Eén detail is belangrijker dan de rest: het hostbestandssysteem wordt gedeeld in die VM-read-write”, legt Yomtov uit. “De hele host ‘/,’ is zo aangekoppeld dat alleen de gastroot binnen de VM deze kan zien, op /mnt/.virtiofs-root.”
Omdat het gehele hostbestandssysteem in de VM van de agent is aangekoppeld met lees- en schrijfrechten, kan elk pad naar de gast-root de agent toegang verlenen tot de onderliggende host, waardoor de sandbox effectief wordt ontsnapt.
Dit omvat het laden van het “act_pedit” Traffic Control (tc) pakketbewerkingssubsysteem van de Linux-kernel in een niet-bevoorrechte gebruikersnaamruimte en het exploiteren van CVE-2026-46331 in de gastkernel, een onlangs onthulde fout genaamd pedit COW, om gast-root te verkrijgen. Van daaruit heeft de agent toegang tot de hele host (“https://thehackernews.com/”) met verhoogde rechten, waardoor hij als ingelogde desktopgebruiker bestanden van en naar het bestandssysteem van de Mac kan lezen of schrijven.

Of Hiltch, mede-oprichter en CTO van Accomplish AI, vertelde The Hacker News dat het creëren van gebruikers- en netwerknaamruimten de sessie CAP_NET_ADMIN binnen zijn particuliere netwerknaamruimte geeft, waardoor deze verschillende netwerkgerelateerde bewerkingen kan uitvoeren.
“Deze mogelijkheid biedt toegang tot het kwetsbare kernelpad tc/act_pedit dat door pedit COW wordt gebruikt”, voegde Hiltch eraan toe. “De naamruimten zijn niet de exploit; ze maken de normaal bevoorrechte voorwaarde beschikbaar voor een gewone gebruiker.”
De ontwikkeling krijgt betekenis in het licht van de onthullingen dat de modellen van OpenAI erin slaagden uit hun sandbox-omgeving te ontsnappen tijdens een beveiligingstest die resulteerde in de inbreuk op de productie-infrastructuur van Hugging Face in hun zoektocht om de ExploitGym-benchmark waarop ze werden beoordeeld te misleiden.
“act_pedit is één bug in een categorie”, zei Yomtov. “Het Linux net/sched-subsysteem werpt deze exacte vorm van privilege-escalatie op een regelmatige basis af: een automatisch laadbare module, een configuratiepad dat een niet-bevoorrechte gebruiker kan bereiken, een geheugenbug aan het einde ervan. Patch deze en je hebt deze opgelost. De keten wordt opnieuw ingeschakeld bij de volgende, waarbij alles boven de kernel onaangeroerd blijft.”
“En de volgende komt altijd. Op elk gegeven moment is er waarschijnlijk nog steeds sprake van een privilege-escalatiebug waaraan hij wordt blootgesteld, soms upstream opgelost maar nog niet in jouw beeld, soms nog nergens opgelost, met een werkende exploit binnen enkele uren. Dit is geen patch-sneller probleem. Je loopt structureel één bug achter, de hele tijd.”
Om de dreiging te beperken is het van essentieel belang om niet-bevoorrechte gebruikersnaamruimten uit te schakelen, te voorkomen dat het seccomp-filter al te toegeeflijk wordt gemaakt, het automatisch laden van modules te stoppen en het delen van de hele host in de VM te beperken.
“Beperk het tot de mappen die feitelijk verbonden waren in plaats van alle /, of mount het op zijn minst als alleen-lezen, en voer coworkd uit met ProtectSystem=strict in zijn eigen mount-naamruimte, zodat het geen binaire bestanden opnieuw uitvoert die een sessiegebruiker kan vergiftigen,” zei Accomplish. “Dan heeft zelfs een volledige gastwortel niets om op te landen, de laatste twee stappen van de keten kunnen nergens heen.”