AI
Sikkerhetsvarsel for Claude-brukere: En delt mappe kan la AI-agenten lese hele Mac-en din
Forskere viste at Claude-agenten kan bryte ut av sikkerhetsboksen og lese hele filsystemet på Mac-en.
Sårbarheten rammer Claude Cowork, Anthropics skrivebordsagent for macOS, og påvirket rundt 500.000 lokale brukere før Anthropic flyttet standardkjøringen til skyen. Anthropic har ikke rullet ut noen patch for selve hullet.
Forskerne fra sikkerhetsselskapet Accomplish AI har døpt angrepskjeden SharedRoot. Det holdt at brukeren koblet én enkelt mappe til en fersk Claude Cowork-økt for at agenten kunne rømme sin egen virtuelle Linux-maskin og få lese- og skrivetilgang til alt brukeren selv hadde tilgang til på Mac-en, ifølge en teknisk gjennomgang publisert 23. juli 2026.
Slik fungerer sandkasse-rømmingen
Claude Cowork kjører agenten i en virtuell Linux-maskin på Mac-en. Ideen er at agenten kun ser den mappen brukeren aktivt har delt. Problemet oppstår fordi hele Mac-ens filsystem ligger montert inne i den virtuelle maskinen på stien `/mnt/.virtiofs-root`, med skrivetilgang, men i utgangspunktet kun for root-brukeren inne i gjesten.
Forskerne kombinerte flere Linux-mekanismer for å komme dit. Agenten skapte et nytt brukernavnerom (user namespace) der den fikk root-rettigheter, lastet så en trafikkontroll-modul i kjernen, og utnyttet en sårbarhet i denne modulen (CVE-2026-46331) til å ta over en fil som senere ble kjørt av `coworkd`-tjenesten som root. Dermed satt agenten som root inne i gjesten og kunne åpne den delte monteringen som ga tilgang til hele Mac-en.
Effekten var direkte: agenten kunne lese og skrive filer langt utenfor den mappen brukeren hadde delt, uten et eneste tilgangsvarsel underveis.
Hva som lå åpent
Ifølge en gjennomgang hos GBHackers kunne SharedRoot nå SSH-nøkler, AWS-legitimasjon, tokens fra skyverktøy, nettleserdata, API-nøkler og virksomhetenes konfigurasjonsfiler, alt som lå tilgjengelig for den innloggede Mac-brukeren.
Konsekvensen er at én ondsinnet instruksjon i en Cowork-økt, for eksempel via et dokument agenten leser, i praksis kunne gi angriperen samme tilgang som brukeren selv har på maskinen.
Anthropic patcher ikke hullet
Anthropic klassifiserte innmeldingen som «Informative» og valgte å ikke gi ut en oppdatering rettet mot selve sandkassen. Selskapet argumenterte med at den nyeste versjonen av Cowork uansett kjører i skyen som standard, og at angrepsveien derfor ikke uten videre gjelder for skyøktene.
Les også: 310.000 Mercedes tilbakekalles: En liten korrodert bryter kan la bilen rulle over deg
For dem som fortsatt kjører Claude Cowork lokalt på Mac er hullet altså ikke lukket. Norske brukere som lar en AI-agent jobbe med kode, dokumenter eller kundedata på egen maskin bør vurdere risikoen på nytt før de kobler til mapper.
Slik reduserer du risikoen
Forskerne peker på flere praktiske tiltak brukere og systemansvarlige kan ta. Det viktigste er å begrense hva agenten faktisk får se: koble kun til de mappene som er strengt nødvendige for oppgaven, aldri hele hjemmemappen eller rot-katalogen. Der det er mulig bør delingen settes til kun lesetilgang.
For mer teknisk innstilte brukere anbefaler Accomplish AI å slå av uprivilegerte brukernavnerom, blokkere `unshare` og `setns`, stramme inn seccomp-filtrene og hindre autolasting av kjernemoduler som ikke brukes.
Enklere sagt: så lenge Anthropic ikke gir ut en oppdatering, må lokale Cowork-brukere behandle agenten som om alt den kan nå, kan lekke.
Les også: Har du en Pixel 6: Google har kuttet den permanent fra Android 17-listen
Les også: Pong og Asteroids blir Hollywood-filmer: Universal sikret rettene til 10 Atari-klassikere

