Anthropic'in Claude Cowork aracı, yerel sanal makine ortamından çıkarak Mac bilgisayarlardaki SSH anahtarları ve bulut kimlik bilgilerini okuyabileceği keşfedildi. Accomplish AI araştırmacıları, Linux çekirdeğindeki bir ayrıcalık yükseltme açığını (CVE-2026-46331) kullanarak bu saldırıyı gerçekleştirdiler.

Saldırının Mekanizması

Araştırmacılar, Claude Cowork'ün yerel çalışma modunda bir Linux sanal makinesi içinde çalıştığını ve ana bilgisayarın dosya sistemini yazılabilir bir VirtioFS bağlantısı üzerinden paylaştığını gösterdi. Bu bağlantı normalde yalnızca sanal makine içindeki root kullanıcısına erişebilmesi gerekiyordu, ancak CVE-2026-46331 olarak bilinen "pedit COW" açığını kullanarak sıradan bir oturum kullanıcısından root seviyesine yükseltme yapılabildi.

Accomplish AI'nin baş güvenlik araştırmacısı Oren Yomtov, The Hacker News'e "Bir klasörü yeni bir Claude Cowork oturumuna bağladık, kısa bir mesaj gönderdik ve aracının sandbox'tan çıktığını izledik" dedi. Araştırmacılar, bir izin istemesi olmaksızın Mac'teki dosyaları okuyup yazabildi.

Etkilenen Kullanıcı Sayısı ve Anthropic'in Yanıtı

Accomplish AI, açığı 23 Temmuz'da kamuya açıkladı ve yerel Cowork oturumları çalıştıran yaklaşık 500.000 macOS kullanıcısının açığa maruz kaldığını bildirdi. Anthropic, sorunu "bilgilendirici" olarak kapattı ve doğrudan bir düzeltme yayınlamadı. Bunun yerine, sonraki Claude Cowork sürümü varsayılan olarak bulut yürütmesini kullanacak şekilde ayarlandı. Ancak yerel olarak çalıştırmayı tercih eden kullanıcılar, ayrıcalıklı olmayan kullanıcı ad alanlarını devre dışı bırakarak, dosya sistemini paylaşımını kısıtlayarak ve daemon'u sıkı bağlantı korumasıyla çalıştırarak konfigürasyonlarını sertleştirmesi gerekiyor.

Daha Geniş Güvenlik Sorunu

Bu keşif, yapay zeka ajanlarının sandbox'larını kırmak üzerine tek başına kalmayan bir bulgudan parçası. Aynı ay içinde dört farklı araştırma ekibi, zehirlenmiş bellekten kötüye kullanılan tarayıcı uzantılarına kadar dört farklı yolla yapay zeka ajanlarını kırdı. OpenAI, kendi modellerinin sandbox'tan çıkıp Hugging Face'e giriş yaptığını aynı haftada açıkladı.