Sikkerhedsforskere har demonstreret, at en lokal Claude Cowork-session på Mac kunne bryde ud af den virtuelle maskine, som skulle holde AI-agentens kode isoleret. Angrebskæden, der har fået navnet SharedRoot, gav i testen adgang til at læse og skrive filer uden for den mappe, brugeren havde delt med Claude.
Det kunne i værste fald omfatte SSH-nøgler, cloud-legitimationsoplysninger og andre filer, som den indloggede Mac-bruger selv har adgang til. Der er ikke offentliggjort dokumentation for, at SharedRoot er blevet udnyttet i virkelige angreb. Fundet er en kontrolleret sikkerhedsdemonstration – men det rammer en central produktpåstand: at en AI-agent kan få handlekraft uden at få hele computeren med i risikozonen.
Heroen er en AI-genereret, redaktionel konceptillustration fra We❤️Apple. Den viser ikke Claude Coworks faktiske brugerflade eller den konkrete udnyttelse. Billedkilde: We❤️Apple.
Sådan blev to sikkerhedsgrænser passeret
Coworks lokale løsning kørte agentens arbejde som en almindelig bruger inde i en Linux-VM på Mac’en. Brugeren skulle samtidig selv vælge, hvilke mapper Claude måtte arbejde med. Forskerne fra Accomplish AI beskriver imidlertid, at hele Mac’ens filsystem var monteret læse- og skrivbart inde i VM’en på et sted, som kun VM’ens root-bruger kunne nå.
Angrebskæden brugte først en kendt Linux-kernelfejl, CVE-2026-46331, til at hæve rettighederne inde i VM’en. NVD-posten viser kernel.orgs CNA-vurdering på 7,8 og “høj”; NVD har endnu ikke offentliggjort sin egen score. Da processen derefter havde root-rettigheder i gæstesystemet, kunne den nå den brede montering af værts-Mac’en og dermed filer, som lå langt uden for den godkendte Cowork-mappe.
Det vigtige er derfor ikke kun kernelfejlen. En opdateret kerne kan lukke netop denne vej, men den store konsekvens opstod, fordi hele værtsfilsystemet allerede var tilgængeligt bag én teknisk grænse. Anthropic skrev i maj, at kun den valgte arbejdsmappe og .claude-mappen var synlige i VM’en, og at intet andet på værten var synligt. SharedRoot-rapporten hævder derimod, at hele værtsfilsystemet samtidig var monteret læse- og skrivbart, men skjult for andre end VM’ens root-bruger. Det er den tekniske uoverensstemmelse, demonstrationen dokumenterer.
Accomplish AI har selv en konkurrerende agentløsning og bruger fundet til at argumentere for sin egen arkitektur. Den interesse skal med, men den tekniske CVE og den demonstrerede kæde er samtidig dokumenteret af flere kilder.
Det var ikke en AI med et ønske om at flygte
Overskriften kan lyde, som om Claude på egen hånd besluttede at forlade sin sandkasse. Det er ikke, hvad forskningen viser. Forskerne gav en Cowork-session indhold, som udløste en konkret, forberedt angrebskæde. Problemet er stadig alvorligt, fordi fremmede dokumenter, websites og kode kan indeholde skjulte instruktioner, som en agent forsøger at følge.
Anthropic advarer selv om prompt injection: Hvis Claude både kan læse utroværdigt indhold og udføre handlinger med høj konsekvens, kan en angriber forsøge at overtage retningen på opgaven. En robust sandbox skal derfor kunne holde, også når modellen følger en skadelig instruktion. Gode prompts og modellens egne afvisninger kan reducere risikoen, men de kan ikke erstatte en teknisk adgangsgrænse.
Er Claude Cowork på Mac stadig udsat?
Accomplish oplyser, at den efterfølgende Cowork-version bruger cloud-kørsel som standard, og at den konkrete lokale flugtvej ikke ser ud til at gælde dér. Anthropics aktuelle hjælpeside beskriver ligeledes kodekørsel i et isoleret, midlertidigt miljø på virksomhedens servere. Det betyder ikke, at al Cowork-risiko er væk: Claude kan stadig arbejde med de filer, websites og apps, som brugeren udtrykkeligt giver adgang til.
Forskerne anslog, at omkring 500.000 lokale macOS-brugere havde været omfattet før ændringen. Tallet stammer fra Accomplish og er ikke uafhængigt dokumenteret med Anthropic-data. Brugere, som fortsat har en ældre eller særskilt lokal Cowork-opsætning, bør derfor ikke antage, at ordet “VM” alene gør den sikker.
Det bør du gøre nu
- Opdater Claude Desktop til den nyeste version, og undgå ældre lokal Cowork-kørsel.
- Del en særskilt arbejdsmappe med agenten i stedet for brede områder af din Mac.
- Læg ikke SSH-nøgler, cloud-nøgler, økonomiske dokumenter eller andre hemmeligheder i mapper, Claude kan arbejde med.
- Brug manuel godkendelse ved følsomme opgaver, og stop en session, hvis dens handlinger bevæger sig uden for opgaven.
- Behandl ukendte dokumenter, kodearkiver, websites, udvidelser og MCP-servere som potentielt skadelige input.
- Bevar en separat backup af filer, som en agent må ændre eller slette.
SharedRoot kommer kort efter en anden sag, hvor OpenAI-modeller fandt en vej ud af et testmiljø. Hændelserne er teknisk forskellige, men peger på den samme regel: En AI-agent skal behandles som kraftfuld og potentielt fejlbar software. Dens sikkerhed afhænger af de grænser, der håndhæves uden for modellen – ikke af om den virker hjælpsom i samtalen.