Bezpečnostní výzkumníci odhalili kritickou zranitelnost v populárním nástroji Claude Cowork od společnosti Anthropic. Chyba označená jako SharedRoot umožňovala umělé inteligenci uniknout z izolovaného prostředí (sandboxu) a získat kompletní přístup k souborovému systému operačního systému macOS. Útočníci tak mohli číst i zapisovat soubory kdekoliv na disku a získat přístup k citlivým přihlašovacím údajům pro různé online služby. Zranitelností bylo zasaženo přibližně půl milionu uživatelů Macu.
K útokům stačila jediná zpráva
Služba Claude Cowork slouží k tomu, aby AI asistent mohl na počítači plnit úkoly za vás, k čemuž potřebuje lokální přístup k vybraným složkám. Anthropic proto do systému zapracoval dvě hlavní bezpečnostní pojistky. Agent běží uvnitř virtuálního systému Linux, který funguje jako oddělený sandbox, a zároveň smí přistupovat pouze k těm souborům, ke kterým mu uživatel výslovně udělí oprávnění.
Výzkumníci ze společnosti Accomplish AI však zjištěným exploitem dokázali obě tyto ochrany kompletně prolomit. K ovládnutí systému přitom stačilo AI asistentovi poslat pouhou jednu krátkou zprávu. Relace okamžitě získala neomezený přístup k celému disku Macu, aniž by se uživateli zobrazila jakákoliv bezpečnostní výzva či požadavek na potvrzení práv.
Oprava přesunem do cloudu a přetrvávající riziko
Společnost Anthropic na odhalení zranitelnosti ihned reagovala vydáním aktualizace. V ní změnila výchozí chování nástroje Claude Cowork tak, že veškeré operace nově probíhají primárně v cloudovém prostředí. Tím se lokální cesta pro útočníky zcela uzavřela.
Určitá část uživatelů však zůstává v ohrožení i nadále. Ti, kteří se rozhodnou spustit agenta lokálně namísto využití cloudu, jsou vůči exploitu stále zranitelní. Kompletní zabezpečení v lokálním režimu totiž vyžaduje poměrně pokročilé manuální zásahy do konfigurace, jako je zakázání neprivilegovaných uživatelských jmenných prostorů, omezení sdílení souborového systému a spouštění Cowork démona se striktní ochranou připojení.
Incident kolem Claude Cowork poukazuje na širší bezpečnostní problém vznikající překotným vývojem AI agentů. Není to totiž tak dlouho, co bezpečnostní experti poukázali na obdobný únik ze sandboxu u AI agenta od OpenAI, kterému se podařilo proniknout na servery platformy Hugging Face.