Ernstig beveiligingslek in Claude Cowork
Beveiligingsonderzoeker Oren Yomtov heeft een kritiek beveiligingslek ontdekt in Claude Cowork van Anthropic. Het lek, gedoopt tot SharedRoot, stelde kwaadwillenden in staat om via een verwerkt bestand volledig uit de virtuele sandbox te ontsnappen en toegang te krijgen tot het Mac-besturingssysteem van de gebruiker.
De kwetsbaarheid combineert een reeks specifieke ontwerpkeuzes met een recent Linux-kernellek (CVE-2026-46331). Doordat de complete harde schijf van de host-Mac schrijfbaar was gekoppeld binnen de Linux-VM, kon een AI-agent na het verkrijgen van root-rechten binnen de virtuele machine direct gevoelige bestanden — zoals SSH-sleutels en cloud-inloggegevens — buiten de sandbox lezen en aanpassen.
Volgens Yomtov is de kernelbug niet de hoofdoorzaak, maar het ontwerp. Vrijwel elk van de vier fundamentele beveiligingslagen (waaronder user namespaces en de permissieve seccomp-filters) lieten steken vallen. Anthropic merkte de melding op als "informatief", maar heeft de standaarduitvoering voor Cowork inmiddels verplaatst naar de cloud, waardoor het lokale doordringingspad is afgesloten.
De ontdekking onderstreept hoe de snelle opkomst van AI-gestuurde exploitatie de druk op zandbakarchitecturen opvoert. Een waterdichte isolatie mag nooit afhangen van een 'schone' kernel, aangezien nieuwe zerodays onvermijdelijk blijven.