Følg oss her

AI

Sikkerhetsvarsel for Claude-brukere: En delt mappe kan la AI-agenten lese hele Mac-en din

Forskere viste at Claude-agenten kan bryte ut av sikkerhetsboksen og lese hele filsystemet på Mac-en.

Publisert

d.

Sikkerhetsvarsel for Claude-brukere: En delt mappe kan la AI-agenten lese hele Mac-en din

Sårbarheten rammer Claude Cowork, Anthropics skrivebordsagent for macOS, og påvirket rundt 500.000 lokale brukere før Anthropic flyttet standardkjøringen til skyen. Anthropic har ikke rullet ut noen patch for selve hullet.

Forskerne fra sikkerhetsselskapet Accomplish AI har døpt angrepskjeden SharedRoot. Det holdt at brukeren koblet én enkelt mappe til en fersk Claude Cowork-økt for at agenten kunne rømme sin egen virtuelle Linux-maskin og få lese- og skrivetilgang til alt brukeren selv hadde tilgang til på Mac-en, ifølge en teknisk gjennomgang publisert 23. juli 2026.

Slik fungerer sandkasse-rømmingen

Claude Cowork kjører agenten i en virtuell Linux-maskin på Mac-en. Ideen er at agenten kun ser den mappen brukeren aktivt har delt. Problemet oppstår fordi hele Mac-ens filsystem ligger montert inne i den virtuelle maskinen på stien `/mnt/.virtiofs-root`, med skrivetilgang, men i utgangspunktet kun for root-brukeren inne i gjesten.

Forskerne kombinerte flere Linux-mekanismer for å komme dit. Agenten skapte et nytt brukernavnerom (user namespace) der den fikk root-rettigheter, lastet så en trafikkontroll-modul i kjernen, og utnyttet en sårbarhet i denne modulen (CVE-2026-46331) til å ta over en fil som senere ble kjørt av `coworkd`-tjenesten som root. Dermed satt agenten som root inne i gjesten og kunne åpne den delte monteringen som ga tilgang til hele Mac-en.

Les også: Handlevognen får arvtaker: Smarte tilkoblede vogner ruller ut hos europeiske dagligvarekjeder i sommer

Effekten var direkte: agenten kunne lese og skrive filer langt utenfor den mappen brukeren hadde delt, uten et eneste tilgangsvarsel underveis.

Hva som lå åpent

Ifølge en gjennomgang hos GBHackers kunne SharedRoot nå SSH-nøkler, AWS-legitimasjon, tokens fra skyverktøy, nettleserdata, API-nøkler og virksomhetenes konfigurasjonsfiler, alt som lå tilgjengelig for den innloggede Mac-brukeren.

Konsekvensen er at én ondsinnet instruksjon i en Cowork-økt, for eksempel via et dokument agenten leser, i praksis kunne gi angriperen samme tilgang som brukeren selv har på maskinen.

Anthropic patcher ikke hullet

Anthropic klassifiserte innmeldingen som «Informative» og valgte å ikke gi ut en oppdatering rettet mot selve sandkassen. Selskapet argumenterte med at den nyeste versjonen av Cowork uansett kjører i skyen som standard, og at angrepsveien derfor ikke uten videre gjelder for skyøktene.

Les også: 310.000 Mercedes tilbakekalles: En liten korrodert bryter kan la bilen rulle over deg

For dem som fortsatt kjører Claude Cowork lokalt på Mac er hullet altså ikke lukket. Norske brukere som lar en AI-agent jobbe med kode, dokumenter eller kundedata på egen maskin bør vurdere risikoen på nytt før de kobler til mapper.

Slik reduserer du risikoen

Forskerne peker på flere praktiske tiltak brukere og systemansvarlige kan ta. Det viktigste er å begrense hva agenten faktisk får se: koble kun til de mappene som er strengt nødvendige for oppgaven, aldri hele hjemmemappen eller rot-katalogen. Der det er mulig bør delingen settes til kun lesetilgang.

For mer teknisk innstilte brukere anbefaler Accomplish AI å slå av uprivilegerte brukernavnerom, blokkere `unshare` og `setns`, stramme inn seccomp-filtrene og hindre autolasting av kjernemoduler som ikke brukes.

Enklere sagt: så lenge Anthropic ikke gir ut en oppdatering, må lokale Cowork-brukere behandle agenten som om alt den kan nå, kan lekke.

Les også: Har du en Pixel 6: Google har kuttet den permanent fra Android 17-listen

Les også: Pong og Asteroids blir Hollywood-filmer: Universal sikret rettene til 10 Atari-klassikere

Jeg heter Jesper Bengtson og er trafikkansvarlig for hele MGDK, hvor jeg har ansvar for å analysere leseradferd, følge utviklingen i søk og digitale plattformer, og sikre at journalistikken når ut til flest mulig lesere. Gjennom arbeidet følger jeg teknologiutviklingen tett og holder meg kontinuerlig oppdatert på nye produkter, trender og innovasjoner. Elbiler er et av mine spesialområder, men jeg skriver også om smarttelefoner, wearables, datamaskiner, kunstig intelligens, forbrukerelektronikk og annen teknologi. Jeg legger vekt på grundig research, faktabaserte vurderinger og troverdige kilder, slik at leserne får oppdatert og pålitelig informasjon om produktene og teknologien som preger hverdagen.

Annonse