Sicherheitslücke in Claude Cowork

Sandbox-Escape in Claude Cowork gefährdet Mac-Dateien

Anthropic Talk To Claude
Bildquelle: JRdes / Shutterstock.com

Sicherheitsforscher haben eine Schwachstelle in Claudes Cowork-Anwendung entdeckt. Der Fehler erlaubt das Ausbrechen aus der virtuellen Maschine.

Sicherheitsforscher des Unternehmens Accomplish AI haben eine Schwachstelle in der Desktop-Anwendung Claude Cowork von Anthropic aufgedeckt. Die unter dem Namen SharedRoot geführte Schwachstelle betraf rund 500.000 macOS-Nutzer, die lokale Cowork-Sitzungen ausführten. Über den Fehler ist es möglich, aus der isolierten virtuellen Linux-Umgebung der Anwendung auszubrechen und auf das gesamte Dateisystem des Apple-Rechners zuzugreifen. Oren Yomtov, Sicherheitsforscher bei Accomplish AI, beschrieb die Feststellung wie folgt:

Anzeige

„Wir haben einen Ordner mit einer neuen Claude-Cowork-Sitzung verbunden, eine kurze Nachricht gesendet und zugesehen, wie der Agent aus der Sandbox ausgebrochen ist. Von der VM aus hat er den Host-Mac erreicht und Dateien überall darauf gelesen und geschrieben, weit außerhalb des verbundenen Ordners, ohne jegliche Berechtigungsabfrage.“

Oren Yomtov, Sicherheitsforscher bei Accomplish AI

Anzeige

Über diesen Zugriff kann der KI-Agent alle auf dem Mac gespeicherten Daten des angemeldeten Benutzers einsehen, darunter SSH-Schlüssel und Zugangsdaten für Cloud-Dienste.

Technische Ursache der Berechtigungsausweitung

Die Desktop-App von Claude Cowork läuft unter macOS mit den Berechtigungen des angemeldeten Benutzers, während die eigentliche Ausführung der Agentenaufgaben in einer virtuellen Linux-Maschine stattfindet. Das Wurzelverzeichnis des Host-Betriebssystems wird dabei standardmäßig mit Schreib- und Leserechten in die virtuelle Maschine eingebunden.

Durch die Ausnutzung einer Sicherheitslücke im Linux-Kernel mit der Bezeichnung CVE-2026-46331 im Subsystem act_pedit kann ein nicht privilegierter Benutzer innerhalb der virtuellen Maschine Root-Rechte erlangen. Sobald diese höheren Rechte innerhalb der isolierten Umgebung erreicht sind, erhält der Agent unbeschränkten Zugriff auf das eingebundene Dateisystem des Mac-Rechners.

Umstellung auf Cloud-Ausführung durch Anthropic

Nach der Meldung der Schwachstelle stufte Anthropic den Bericht als informativ ein, ohne direkt einen Software-Patch bereitzustellen. In der aktuellen Version der Anwendung wählt Claude Cowork jedoch standardmäßig die Ausführung in der Cloud. Dadurch wird das Risiko für lokale Systeme minimiert, sofern Anwender die Ausführung nicht manuell auf den lokalen Betrieb umstellen. Zur Vermeidung von Risiken empfehlen die Forscher unter anderem, nicht benötigte Kernel-Module zu deaktivieren und die Einbindung von Ordnern strikt auf die tatsächlich benötigten Verzeichnisse zu beschränken.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.