Säkerhetsforskare visade att Anthropics Claude Cowork kunde bryta sig ut ur sin sandlåda och nå hela Mac-datorn.
Attacken kräver bara att användaren ansluter en mapp till en session. Därefter kunde forskarna få agenten att läsa och skriva filer långt utanför den anslutna mappen, inklusive SSH-nycklar och sparade molnbehörigheter.
Sårbarheten avslöjades den 23 juli 2026 av forskare vid säkerhetsbolaget Accomplish, som publicerade en teknisk genomgång av attackkedjan. Anthropic mottog rapporten men stängde den utan att släppa en dedikerad säkerhetsuppdatering.
Så fungerar SharedRoot-attacken
Claude Cowork är Anthropics skrivbordsapplikation för macOS, där en AI-agent utför uppgifter i en Linux-baserad virtuell maskin på användarens dator. Tanken är att sandlådan ska hindra agenten från att komma åt filer utanför den mapp användaren själv har anslutit.
Forskarna Oren Yomtov och Or Hiltch döpte sin attackkedja till SharedRoot. Kärnan i problemet är att den virtuella maskinen exponerar hela värdfilsystemet via en skrivbar VirtioFS-montering på sökvägen `/mnt/.virtiofs-root`. Har man väl root-behörighet i gäst-maskinen ligger hela Mac-datorn öppen.
För att nå gäst-root utnyttjade forskarna en Linux-kernelsårbarhet, CVE-2026-46331, i modulen `act_pedit`. Kedjan innebär att sessionens användare skapar en ny namnrymd med kommandot `unshare`, laddar in den sårbara kernelmodulen och därefter förgiftar cachen för en körfil som ägs av root. När `coworkd`-tjänsten sedan kör den förgiftade filen tar angriparen över med rootbehörighet, och därmed också åtkomst till hela Macens filsystem via den delade monteringen.
Från gäst-maskinen kunde agenten läsa och skriva filer var som helst på Mac-datorn, som den inloggade användaren, rapporterar The Hacker News. Cirka 500 000 macOS-användare som körde lokala Cowork-sessioner var utsatta innan bolaget bytte standard till molnkörning, enligt samma sajt.
Anthropic stängde rapporten som informativ
Anthropic klassificerade rapporten som ”Informative” och släppte ingen dedikerad patch. Motiveringen är enligt Accomplish att den underliggande CVE:n publicerades mindre än 30 dagar innan de skickade in sitt fynd, vilket gör den undantagen enligt bolagets bug bounty-program, och att de föreslagna åtgärderna är ”defense-in-depth” snarare än enskilda sårbarheter.
Anthropic har istället gjort molnkörning till standard i den senaste versionen av Cowork, vilket innebär att den lokala flyktvägen inte längre gäller för användare på standardinställningen. Accomplish påpekar däremot att den grundläggande risken handlar om arkitekturen, inte enbart om den enskilda kernelsårbarheten. Forskarna föreslår fyra härdningsåtgärder som var för sig skulle bryta attackkedjan, bland annat att stänga av oprivilegierade användarnamnrymder, blockera systemanropen `unshare` och `setns` med seccomp, förhindra automatisk inladdning av oanvända kernelmoduler och begränsa värdmonteringen till enbart de mappar användaren faktiskt anslutit, med enbart läsbehörighet som standard.
Användare som medvetet väljer lokal körning fortsätter att exponeras för samma attackyta.
Vad du bör tänka på innan du släpper in en AI-agent
För den som testar AI-agenter som körs lokalt på datorn är den praktiska slutsatsen att sandlådans löfte inte är starkare än den kernel den bygger på. En agent som får läsa en mapp kan i värsta fall få läsa allt annat också, om det finns en obruten attackkedja under.
Några konkreta saker att tänka på innan du kopplar en mapp till Claude Cowork eller ett liknande verktyg:
– Behåll molnläget om du inte har ett tydligt skäl att köra lokalt. Anthropic har flyttat standarden dit, och SharedRoot-attacken fungerar inte där. – Anslut enbart specifika projektmappar, aldrig hela hemkatalogen. Ju smalare mapp du delar, desto mindre kan förloras om något går fel. – Håll SSH-nycklar, API-nycklar och sparade molntoken utanför de mappar du kopplar till agenten. Standardplatsen `~/.ssh` bör aldrig ligga inom räckhåll för en agent-session. – Håll macOS och agenten uppdaterade. Även om Anthropic inte släpper en dedikerad rättning för just SharedRoot täpper Apple löpande till svagheter i macOS som en flyktkedja kan bygga vidare på. – Behandla en AI-agent som du skulle behandla nyinstallerad okänd programvara. Om du inte skulle ge programmet full åtkomst till din disk, ge inte agenten det heller.
Så länge de systemvida skydden inte finns på plats i den lokala versionen av Cowork är valet att köra lokalt ett aktivt beslut om att lita på att sandlådan håller.