Onderzoekers van Accomplish AI hebben een kwetsbaarheid ontdekt in Claude Cowork waarmee de AI-agent kan ontsnappen uit zijn virtuele machine en bestanden op de Mac kan lezen en schrijven. De fout kreeg de naam SharedRoot. Ongeveer 500.000 macOS-gebruikers met lokale Cowork-sessies waren blootgesteld voordat het probleem werd gemeld.
De oorzaak ligt in de manier waarop Cowork het bestandssysteem van de Mac deelt met de Linux-VM waarin de agent draait. De volledige host-schijf wordt read-write gekoppeld, zichtbaar alleen voor gast-root binnen de VM. Onderzoekers lieten zien dat een onpriviliged gebruiker via het Linux-netwerksubsysteem en een bekernelbug genaamd pedit COW root-toegang kan krijgen binnen de gast. Van daaruit is het volledige Mac-schijfstation bereikbaar met de rechten van de ingelogde gebruiker, inclusief SSH-sleutels en cloudcredentials.
Anthropic sloot het rapport af als informatief zonder een patch uit te brengen. De nieuwste Cowork-versie gebruikt standaard clouduitvoering, wat het probleem omzeilt. Wie de agent lokaal draait is nog steeds kwetsbaar. De onderzoekers bevelen aan om het koppelen van het volledige hostsysteem te beperken tot de mappen die de gebruiker expliciet deelde, en om onpriviliged user namespaces uit te schakelen.