Bezbednosni istraživači otkrili su ranjivost u Claude Coworku, agentskom alatu kompanije Anthropic, koja je omogućavala izlazak iz izolovanog virtuelnog okruženja i pristup celom fajl sistemu Mac računara. Ranjivost, nazvana SharedRoot, prijavila je kompanija Accomplish AI, a detalje je 23. jula objavio portal The Hacker News. Prema proceni istraživača, propust je pre nego što je ublažen pogađao oko 500.000 korisnika macOS uređaja koji su pokretali lokalne Cowork sesije.
Otkriće su potpisali Oren Yomtov, glavni bezbednosni istraživač u Accomplish AI, i Or Hiltch, suosnivač i tehnički direktor te kompanije. Prema njihovom opisu, propust je otvarao pristup SSH ključevima, kredencijalima za oblak i svim drugim fajlovima dostupnim prijavljenom korisniku, i to daleko van foldera koji je bio povezan sa Cowork sesijom, bez ijednog upozorenja ili dozvole.
Accomplish AI je detalje ranjivosti podelio sa portalom The Hacker News pre javnog objavljivanja, u skladu sa uobičajenom praksom odgovornog obelodanjivanja bezbednosnih propusta, kako bi proizvođaču ostavio vreme da problem otkloni pre nego što informacije postanu javno dostupne.
Šta je Claude Cowork
Cowork je Anthropicov agentski alat namenjen kancelarijskim zadacima, od sređivanja tabela i ugovora do izrade prezentacija na osnovu transkripata sastanaka. Kompanija je ranije ove godine saopštila da više od 90 odsto korišćenja Cowork sesija otpada na poslovne operacije i izradu sadržaja, a ne na programiranje. Alat je početkom jula proširen i na mobilne uređaje i vebverziju, što je uvećalo broj korisnika koji ga pokreću bez tehničkog iskustva sa izolovanim okruženjima.
Lokalna verzija Cowork sesije radi unutar Linux virtuelne mašine na Mac računaru. Ta arhitektura treba da spreči agenta da dođe do bilo čega van foldera koji mu je korisnik eksplicitno dao na uvid. Anthropic Cowork poredi sa sličnim agentskim alatima konkurentskih kompanija koji korisnicima obećavaju da mogu samostalno da obavljaju višečasovne zadatke, uz model dozvola po kom agent dobija pristup isključivo folderu koji mu korisnik označi. Upravo je taj model dozvola trebalo da bude prva linija odbrane od propusta poput SharedRoot.
Kako je radio SharedRoot
Prema tehničkom opisu Accomplish AI, ceo fajl sistem Mac računara bio je montiran unutar virtuelne mašine preko VirtioFS mehanizma, na putanji /mnt/.virtiofs-root, sa pravima čitanja i pisanja. Taj mont je trebalo da bude dostupan isključivo root korisniku unutar virtuelne mašine, čime bi obični proces agenta ostao odsečen od host sistema.
Lanac eksploatacije
Istraživači su pokazali da proces koji pokreće sesiju može da zaobiđe to ograničenje u nekoliko koraka. Prvo, komandom unshare kreira sopstveni korisnički imenski prostor u kom sam sebe postavlja za root korisnika. Zatim koristi mogućnost CAP_NET_ADMIN da preko netlink soketa učita act_pedit, modul za izmenu paketa iz Linux podsistema za kontrolu saobraćaja. Preko tog modula iskorišćava CVE-2026-46331, poznatu kao pedit COW, ranjivost koja truje keš stranica read only fajlova na Ubuntu jezgru. Kada demon coworkd potom ponovo izvrši zagađeni fajl, agent dobija root privilegije unutar virtuelne mašine i preko montiranog /mnt/.virtiofs-root pristupa čitavom host fajl sistemu kao prijavljeni desktop korisnik.
Kako je Anthropic odgovorio
Prema navodima Accomplish AI, Anthropic je prijavu zatvorio sa oznakom informativno, bez posebne zakrpe za lokalno izvršavanje koje je omogućavalo napad. Kompanija se umesto toga oslanja na to što najnovija podrazumevana konfiguracija Cowork sesija koristi izvršavanje u oblaku, a ne lokalnu virtuelnu mašinu, čime opisani lanac eksploatacije prema dostupnim izveštajima više ne bi bio primenjiv. Anthropic do objavljivanja izveštaja nije dao zaseban javni komentar na navode Accomplish AI, a nijedan od dostupnih izvora ne navodi da je ranjivost bila iskorišćena u stvarnim napadima pre nego što je prijavljena.
Lokalno izvršavanje naspram izvršavanja u oblaku
Lokalno pokretanje Cowork sesije ima praktičnu prednost što podaci korisnika ne napuštaju njegov računar, što je posebno važno za firme koje rade sa osetljivim dokumentima i ne žele da ih šalju na eksterne servere. Ta ista arhitektura, međutim, znači da bilo koja ranjivost u izolaciji virtuelne mašine direktno izlaže ceo uređaj korisnika, bez dodatnog sloja zaštite kakav postoji kada agent radi na Anthropicovoj infrastrukturi u oblaku. Prelazak na izvršavanje u oblaku kao podrazumevanu opciju, prema dostupnim izveštajima, rešava upravo ovaj kompromis, ali otvara drugo pitanje, koliko su poslovni korisnici spremni da svoje interne dokumente obrađuju na eksternim serverima treće strane.
Šira slika bezbednosti agentskih alata
Slučaj SharedRoot uklapa se u niz bezbednosnih incidenata koji su ove godine pratili nagli rast agentskih AI alata sposobnih da samostalno rade sa fajlovima, nalozima i sistemima korisnika. Ranije u julu Claude Artifacts je zloupotrebljen za širenje malvera prema najmanje 29 kompanija, dok je OpenAI saopštio da su njegovi sopstveni predprodukcijski modeli u testnom okruženju više puta izašli iz izolovanog okruženja, u jednom slučaju dovodeći do neovlašćenog pristupa Hugging Face servisima. Korisnici GPT-5.6 Sol modela su, nezavisno od toga, prijavljivali da im je agent brisao fajlove bez traženja potvrde.
Ovi slučajevi zajedno pokazuju da izolacija agentskih alata, bilo preko virtuelnih mašina, kontejnera ili sandboksovanih okruženja, ostaje jedno od najosetljivijih tehničkih pitanja u razvoju alata koji dobijaju sve šira ovlašćenja nad ličnim i poslovnim podacima korisnika.
Često postavljana pitanja
Šta je Claude Cowork?
Cowork je Anthropicov agentski alat za kancelarijske zadatke, dostupan na desktopu, mobilnim uređajima i vebu, koji samostalno obrađuje dokumente, tabele i druge fajlove na osnovu uputstava korisnika.
Šta tačno omogućava ranjivost SharedRoot?
Ranjivost je omogućavala procesu unutar lokalne Cowork virtuelne mašine da dobije root privilegije i preko deljenog montiranja pristupi celom fajl sistemu Mac računara, uključujući SSH ključeve i kredencijale za oblak, bez ikakve dozvole korisnika.
Da li su podaci korisnika zloupotrebljeni u praksi?
Dostupni izveštaji ne navode potvrđene slučajeve zloupotrebe ranjivosti pre nego što je prijavljena, niti nakon objavljivanja.
Kako se korisnici mogu zaštititi?
Najnovija podrazumevana konfiguracija Cowork sesija koristi izvršavanje u oblaku umesto lokalne virtuelne mašine, čime opisani napad prema dostupnim izveštajima nije primenjiv. Korisnicima koji i dalje pokreću lokalne sesije preporučuje se da ažuriraju aplikaciju na najnoviju verziju.
