Trend DK
Forside AI Sikkerhedshul i Claude: Delt mappe giver AI-agenten adgang til hele...

Sikkerhedshul i Claude: Delt mappe giver AI-agenten adgang til hele din Mac

Sikkerhedshul i Claude: Delt mappe giver AI-agenten adgang til hele din Mac
Leveret af Trend

Sikkerhedsforskere har vist, at Anthropics AI-agent kan bryde ud af sin sandkasse og læse hele Mac-computeren.

Deler du en enkelt mappe med Claude Cowork på Mac, kan agenten i praksis nå ind til alt: SSH-nøgler, cloud-adgange, kildekode og browserdata. Det er kernen i en ny sikkerhedsrapport fra sikkerhedsfirmaet Accomplish, som torsdag den 23. juli 2026 offentliggjorde detaljerne om et angreb, de har døbt “SharedRoot”.

Anthropic har lukket fejlrapporten uden at udgive en rettelse.

Én mappe, én besked, fuld adgang

Claude Cowork er Anthropics desktop-agent, der kører AI-modellen inde i en isoleret Linux-maskine på Mac’en. Ideen er, at agenten kun får fat i de mapper, brugeren udtrykkeligt deler med den, og at resten af computeren holdes uden for rækkevidde.

Den model holder ikke i praksis, konkluderer forskerne. Chefsikkerhedsforsker Oren Yomtov skriver i rapporten, at “utroværdigt indhold i en Claude Cowork-session kan bryde ud af den virtuelle maskine, den er sandkasset i, og læse og skrive filer hvor som helst på din Mac”.

Angrebet blev demonstreret i praksis: forskerne koblede en mappe til en frisk Claude Cowork-session, sendte en kort besked til agenten og så den bryde ud af sandkassen på egen hånd.

Sådan fungerer angrebet

Kæden består af flere trin. Først bruges Linux-kommandoen `unshare` til at oprette en ny bruger-namespace, hvor sessionens bruger reelt bliver root inde i den virtuelle maskine. Derfra udnyttes en fejl i Linux-kernemodulet `act_pedit`, kendt som CVE-2026-46331, til at plante ondsindet kode i en cachet binærfil, som Cowork-tjenesten `coworkd` senere kører som root.

Sidste led er den mest problematiske detalje. Hele Mac’ens filsystem er monteret læse- og skrivbart inde i den virtuelle maskine på stien `/mnt/.virtiofs-root`. Det mount var ment til kun at være tilgængeligt for root i gæstesystemet, men når angriberen først har opnået root inde i VM’en, ligger hele Mac’en åben.

Angrebet rammer typiske mål på en udviklermaskine, skriver GBHackers, som blandt andet nævner SSH-nøgler, AWS-legitimation, cloud-tokens, kildekode og browserdata.

Anthropic lukkede sagen uden patch

Accomplish har rapporteret hullet til Anthropic, som har afvist at behandle det som en sårbarhed. Rapporten er blevet lukket som “Informative”, altså til orientering, med henvisning til at CVE-2026-46331 var offentliggjort inden for det 30-dages vindue, som Anthropics bug bounty-program holder uden for programmet.

Der er ikke udgivet nogen rettelse til Claude Cowork på Mac.

Anthropics standard er, at Cowork-sessioner kører i skyen, og den opsætning er ikke ramt af det konkrete angreb. Det er alene brugere, der har valgt den lokale afvikling på Mac, hvor Cowork spinner en Linux-VM op på maskinen, som er sårbare.

Hvad du kan gøre nu

Så længe Anthropic ikke har lukket hullet, er der reelt kun ét sikkert råd: undlad at bruge lokal afvikling af Claude Cowork på din Mac, og lad sessionerne køre i skyen som standard.

Deler du alligevel mapper med en lokal Cowork-session, bør du udelukkende dele den præcise mappe, du arbejder i, og aldrig hjemmemappen eller mapper med SSH-nøgler, cloud-konfiguration eller adgangskoder.

Accomplish anbefaler samtidig Anthropic en række hærdninger, blandt andet at slå ubegrænsede bruger-namespaces fra i VM’en, stramme seccomp-filtrene og fjerne den brede fildeling, så gæstesystemet ikke længere har adgang til hele værtsmaskinens filsystem.

Indtil de ændringer er på plads, er læren fra SharedRoot ret enkel: en AI-agent med adgang til én mappe kan i praksis have adgang til alt.

Ads by MGDK