Säkerhetsforskare har demonstrerat att en lokal Claude Cowork-session på Mac kunde bryta sig ur den virtuella maskin som skulle hålla AI-agentens kod isolerad. Angreppskedjan, som har fått namnet SharedRoot, gav i testet åtkomst till att läsa och skriva filer utanför den mapp som användaren hade delat med Claude.

Det kunde i värsta fall omfatta SSH-nycklar, molnlegitimationsuppgifter och andra filer som den inloggade Mac-användaren själv har åtkomst till. Det har inte offentliggjorts någon dokumentation för att SharedRoot har utnyttjats i verkliga angrepp. Fyndet är en kontrollerad säkerhetsdemonstration – men det träffar ett centralt produktpåstående: att en AI-agent kan få handlingskraft utan att ta med hela datorn in i riskzonen.

Heroen är en AI-genererad, redaktionell konceptillustration från We❤️Apple. Den visar inte Claude Coworks faktiska användargränssnitt eller den konkreta exploateringen. Bildkälla: We❤️Apple.

Så passerades två säkerhetsgränser

Coworks lokala lösning körde agentens arbete som en vanlig användare inne i en Linux-VM på Mac:en. Användaren skulle samtidigt själv välja vilka mappar Claude fick arbeta med. Forskarna från Accomplish AI beskriver emellertid att hela Mac:ens filsystem var monterat läs- och skrivbart inne i VM:en på en plats som bara VM:ens root-användare kunde nå.

Angreppskedjan använde först ett känt Linux-kärnfel, CVE-2026-46331, för att höja rättigheterna inne i VM:en. NVD-posten visar kernel.orgs CNA-bedömning 7,8 och ”hög”; NVD har ännu inte publicerat någon egen poäng. När processen därefter hade root-rättigheter i gästsystemet kunde den nå den breda monteringen av värd-Mac:en och därmed filer som låg långt utanför den godkända Cowork-mappen.

Det viktiga är därför inte bara kärlfel. En uppdaterad kärna kan stänga just den vägen, men den stora konsekvensen uppstod eftersom hela värdfilsystemet redan var tillgängligt bakom en teknisk gräns. Anthropic skrev i maj att bara den valda arbetsmappen och .claude-mappen var synliga i VM:n och att inget annat på värddatorn syntes. SharedRoot-rapporten hävdar däremot att hela värdfilsystemet samtidigt var monterat med läs- och skrivrättigheter, men dolt för alla utom VM:ns root-användare. Det är denna tekniska motsägelse som demonstrationen dokumenterar.

Accomplish AI har själv en konkurrerande agentlösning och använder fyndet för att argumentera för sin egen arkitektur. Den intressekonflikten ska med, men den tekniska CVE:n och den demonstrerade kedjan är samtidigt dokumenterade av flera källor.

Det var inte en AI med en önskan om att fly

Rubriken kan låta som om Claude på egen hand beslutade sig för att lämna sin sandlåda. Det är inte vad undersökningen visar. Forskarna gav en Cowork-session innehåll som utlöste en konkret, förberedd angreppskedja. Problemet är fortfarande allvarligt, eftersom främmande dokument, webbplatser och kod kan innehålla dolda instruktioner som en agent försöker följa.

Anthropic varnar själv för prompt injection: Om Claude både kan läsa otillförlitligt innehåll och utföra handlingar med hög konsekvens, kan en angripare försöka ta över riktningen på uppgiften. En robust sandbox ska därför kunna hålla även när modellen följer en skadlig instruktion. Bra prompts och modellens egna avvisningar kan minska risken, men de kan inte ersätta en teknisk åtkomstgräns.

Är Claude Cowork på Mac fortfarande utsatt?

Accomplish uppger att den efterföljande Cowork-versionen använder molnkörning som standard, och att den konkreta lokala flyktvägen inte verkar gälla där. Anthropics aktuella hjälpsida beskriver också kodkörning i en isolerad, tillfällig miljö på företagets servrar. Det betyder inte att all Cowork-risk är borta: Claude kan fortfarande arbeta med de filer, webbplatser och appar som användaren uttryckligen ger åtkomst till.

Forskarna uppskattade att omkring 500.000 lokala macOS-användare hade omfattats före ändringen. Siffran kommer från Accomplish och är inte oberoende dokumenterad med Anthropic-data. Användare som fortfarande har en äldre eller separat lokal Cowork-uppsättning bör därför inte anta att ordet “VM” i sig gör den säker.

Det bör du göra nu

  • Uppdatera Claude Desktop till den senaste versionen och undvik äldre lokal Cowork-körning.
  • Dela en separat arbetsmapp med agenten i stället för breda områden av din Mac.
  • Lägg inte SSH-nycklar, molnnycklar, ekonomiska dokument eller andra hemligheter i mappar som Claude kan arbeta med.
  • Kräv manuellt godkännande vid känsliga uppgifter och stoppa en session om dess handlingar rör sig utanför uppgiften.
  • Behandla okända dokument, kodarkiv, webbplatser, tillägg och MCP-servrar som potentiellt skadliga indata.
  • Behåll en separat backup av filer som en agent får ändra eller radera.

SharedRoot kommer kort efter ett annat fall där OpenAI-modeller hittade en väg ut ur en testmiljö. Händelserna är tekniskt olika, men pekar på samma regel: En AI-agent ska behandlas som kraftfull och potentiellt felbenägen programvara. Dess säkerhet beror på de gränser som upprätthålls utanför modellen – inte på om den verkar hjälpsam i samtalet.