Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

SharedRoot: agent Claude Cowork uciekał z piaskownicy

Badacze opisali SharedRoot (CVE-2026-46331) — ucieczkę agenta Claude Cowork z lokalnej piaskownicy do plików na Macu. Co to znaczy dla bezpieczeństwa agentów.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
23 lipca 2026
CZAS CZYTANIA
8 min czytania
TEMAT
Bezpieczeństwo AI
SharedRoot: agent Claude Cowork uciekał z piaskownicy

Badacze z Accomplish AI opisali podatność nazwaną SharedRoot (CVE-2026-46331) w Claude Cowork od Anthropic. Pozwalała ona agentowi AI wyjść poza wirtualną maszynę (Linux), w której działa, i odczytać lub zapisać pliki w dowolnym miejscu na komputerze Mac gospodarza. To modelowy przykład ryzyka, o którym piszemy od dawna: piaskownica agenta jest granicą bezpieczeństwa — dopóki się nie załamie.

Przedstawiamy fakty neutralnie: zarówno ustalenia badaczy, jak i odpowiedź producenta.

Co ustalili badacze

Według Accomplish AI błąd dotyczył lokalnych sesji Claude Cowork i pozwalał uzyskać uprawnienia roota w środowisku gościa, a następnie sięgnąć do plików hosta. Zasięg przed naprawą obejmował około 500 tys. użytkowników macOS uruchamiających Cowork lokalnie. Poziom dostępu jest tu kluczowy: agent mógł czytać dowolne dane dostępne dla konta użytkownika — w tym klucze SSH i poświadczenia do chmury.

Najlepiej oddaje to cytat głównego badacza Accomplish AI, Orena Yomtova: „Podłączyliśmy folder do świeżej sesji Claude Cowork, wysłaliśmy jedną krótką wiadomość i patrzyliśmy, jak agent ucieka z piaskownicy.” To pokazuje, że nie był potrzebny skomplikowany łańcuch — wystarczyła jedna interakcja.

Odpowiedź producenta

To istotne dla pełnego obrazu: po zgłoszeniu Anthropic zamknął raport jako „informational”, czyli nie uznał go za podatność wymagającą osobnej poprawki. Powód jest praktyczny — najnowsza wersja Cowork domyślnie wykonuje zadania w chmurze, co adresuje problem lokalnej ucieczki z piaskownicy. Innymi słowy: zmiana architektury (przeniesienie wykonania poza lokalną maszynę użytkownika) usuwa ten wektor, nawet jeśli nie wydano dedykowanej łatki na sam mechanizm.

Można się spierać o klasyfikację, ale wniosek techniczny jest niezależny od niej: lokalny agent z dostępem do plików to potężna, trudna do odizolowania powierzchnia.

Dlaczego to ważne dla każdego, kto wdraża agenty

SharedRoot nie jest problemem jednego produktu — to ilustracja ogólnej zasady. Agent, który dostaje dostęp do systemu plików i działa w piaskownicy, jest bezpieczny dokładnie na tyle, na ile szczelna jest ta piaskownica. Jeśli izolacja się załamie, agent dziedziczy uprawnienia użytkownika: klucze, tokeny, sekrety. To ten sam problem, który opisujemy przy bezpieczeństwie AI i LLM w firmie — model może świetnie rozumować, a mimo to stać się kanałem dostępu do danych.

Wektor „podłącz folder, wyślij wiadomość” jest szczególnie pouczający: pokazuje, że sama zgoda na dostęp do katalogu bywa większą decyzją bezpieczeństwa, niż się wydaje.

Co zrobić

  1. Traktuj piaskownicę agenta jak granicę, nie gwarancję. Zakładaj, że izolacja może zawieść, i ograniczaj to, co agent w ogóle widzi.
  2. Nie uruchamiaj agentów lokalnych na kontach ze skarbami. Klucze SSH, poświadczenia chmury i sekrety trzymaj poza zasięgiem konta, na którym działa agent.
  3. Wybieraj wykonanie w izolowanym środowisku. Wykonanie w odseparowanej przestrzeni (a nie na prywatnej stacji z pełnym dostępem) zmniejsza skutek udanej ucieczki — dokładnie tak, jak zadziałało tu przejście na chmurę.
  4. Minimalizuj zakres udostępnianych folderów. Podłączaj agentowi tylko to, co niezbędne do zadania, nie cały katalog domowy.
  5. Aktualizuj narzędzia agentowe. Ekosystem agentów zmienia się szybko; korzystaj z najnowszych wersji i śledź zmiany domyślnych ustawień bezpieczeństwa.

Najważniejszy wniosek

SharedRoot to cenne przypomnienie, że granica między agentem a Twoimi plikami jest tak mocna jak jej najsłabszy mechanizm izolacji. Niezależnie od klasyfikacji zgłoszenia, praktyczny wniosek się nie zmienia: ograniczaj dostęp, izoluj wykonanie i nie mieszaj agentów z kontami pełnymi sekretów. Jeśli wdrażasz agenty i chcesz zaprojektować ich izolację, odezwij się.


Źródła: The Hacker News, Accomplish AI — SharedRoot.

UDOSTĘPNIJ / KOPIUJ