SharedRoot: agent Claude Cowork uciekał z piaskownicy
Badacze opisali SharedRoot (CVE-2026-46331) — ucieczkę agenta Claude Cowork z lokalnej piaskownicy do plików na Macu. Co to znaczy dla bezpieczeństwa agentów.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 23 lipca 2026
- CZAS CZYTANIA
- 8 min czytania
- TEMAT
- Bezpieczeństwo AI
Badacze z Accomplish AI opisali podatność nazwaną SharedRoot (CVE-2026-46331) w Claude Cowork od Anthropic. Pozwalała ona agentowi AI wyjść poza wirtualną maszynę (Linux), w której działa, i odczytać lub zapisać pliki w dowolnym miejscu na komputerze Mac gospodarza. To modelowy przykład ryzyka, o którym piszemy od dawna: piaskownica agenta jest granicą bezpieczeństwa — dopóki się nie załamie.
Przedstawiamy fakty neutralnie: zarówno ustalenia badaczy, jak i odpowiedź producenta.
Co ustalili badacze
Według Accomplish AI błąd dotyczył lokalnych sesji Claude Cowork i pozwalał uzyskać uprawnienia roota w środowisku gościa, a następnie sięgnąć do plików hosta. Zasięg przed naprawą obejmował około 500 tys. użytkowników macOS uruchamiających Cowork lokalnie. Poziom dostępu jest tu kluczowy: agent mógł czytać dowolne dane dostępne dla konta użytkownika — w tym klucze SSH i poświadczenia do chmury.
Najlepiej oddaje to cytat głównego badacza Accomplish AI, Orena Yomtova: „Podłączyliśmy folder do świeżej sesji Claude Cowork, wysłaliśmy jedną krótką wiadomość i patrzyliśmy, jak agent ucieka z piaskownicy.” To pokazuje, że nie był potrzebny skomplikowany łańcuch — wystarczyła jedna interakcja.
Odpowiedź producenta
To istotne dla pełnego obrazu: po zgłoszeniu Anthropic zamknął raport jako „informational”, czyli nie uznał go za podatność wymagającą osobnej poprawki. Powód jest praktyczny — najnowsza wersja Cowork domyślnie wykonuje zadania w chmurze, co adresuje problem lokalnej ucieczki z piaskownicy. Innymi słowy: zmiana architektury (przeniesienie wykonania poza lokalną maszynę użytkownika) usuwa ten wektor, nawet jeśli nie wydano dedykowanej łatki na sam mechanizm.
Można się spierać o klasyfikację, ale wniosek techniczny jest niezależny od niej: lokalny agent z dostępem do plików to potężna, trudna do odizolowania powierzchnia.
Dlaczego to ważne dla każdego, kto wdraża agenty
SharedRoot nie jest problemem jednego produktu — to ilustracja ogólnej zasady. Agent, który dostaje dostęp do systemu plików i działa w piaskownicy, jest bezpieczny dokładnie na tyle, na ile szczelna jest ta piaskownica. Jeśli izolacja się załamie, agent dziedziczy uprawnienia użytkownika: klucze, tokeny, sekrety. To ten sam problem, który opisujemy przy bezpieczeństwie AI i LLM w firmie — model może świetnie rozumować, a mimo to stać się kanałem dostępu do danych.
Wektor „podłącz folder, wyślij wiadomość” jest szczególnie pouczający: pokazuje, że sama zgoda na dostęp do katalogu bywa większą decyzją bezpieczeństwa, niż się wydaje.
Co zrobić
- Traktuj piaskownicę agenta jak granicę, nie gwarancję. Zakładaj, że izolacja może zawieść, i ograniczaj to, co agent w ogóle widzi.
- Nie uruchamiaj agentów lokalnych na kontach ze skarbami. Klucze SSH, poświadczenia chmury i sekrety trzymaj poza zasięgiem konta, na którym działa agent.
- Wybieraj wykonanie w izolowanym środowisku. Wykonanie w odseparowanej przestrzeni (a nie na prywatnej stacji z pełnym dostępem) zmniejsza skutek udanej ucieczki — dokładnie tak, jak zadziałało tu przejście na chmurę.
- Minimalizuj zakres udostępnianych folderów. Podłączaj agentowi tylko to, co niezbędne do zadania, nie cały katalog domowy.
- Aktualizuj narzędzia agentowe. Ekosystem agentów zmienia się szybko; korzystaj z najnowszych wersji i śledź zmiany domyślnych ustawień bezpieczeństwa.
Najważniejszy wniosek
SharedRoot to cenne przypomnienie, że granica między agentem a Twoimi plikami jest tak mocna jak jej najsłabszy mechanizm izolacji. Niezależnie od klasyfikacji zgłoszenia, praktyczny wniosek się nie zmienia: ograniczaj dostęp, izoluj wykonanie i nie mieszaj agentów z kontami pełnymi sekretów. Jeśli wdrażasz agenty i chcesz zaprojektować ich izolację, odezwij się.
Źródła: The Hacker News, Accomplish AI — SharedRoot.


