Исследователи обнаружили критическую уязвимость в среде выполнения Claude Cowork, позволяющую ИИ-агенту выйти за пределы изолированной песочницы. Используя технику SharedRoot, злоумышленник или скомпрометированный агент может получить доступ к файловой системе хоста, обходя ограничения прав доступа. Это ставит под угрозу безопасность данных при использовании автономных инструментов разработки, способных выполнять код в изолированных окружениях.
Проблема заключается в способе монтирования корневой директории внутри контейнера, где агент имеет права на запись. В ходе экспериментов удалось доказать, что агент может модифицировать критические системные файлы или конфигурации, которые должны быть защищены от изменений. Это классический пример того, как механизмы изоляции, предназначенные для безопасного исполнения кода ИИ, могут быть скомпрометированы при недостаточно строгой настройке прав доступа к файловой системе.
Данный инцидент подчеркивает необходимость внедрения многоуровневой защиты при создании агентных сред. Разработчикам систем, использующих автономных агентов для написания и запуска кода, рекомендуется пересмотреть политики монтирования ресурсов и использовать более строгие методы контейнеризации, исключающие возможность эскалации привилегий изнутри песочницы.
Ключевые факты
- Уязвимость SharedRoot позволяет агенту выйти из изолированной среды Claude Cowork.
- Атака дает возможность модифицировать файлы за пределами предназначенной для агента директории.
- Проблема связана с некорректной конфигурацией прав доступа при монтировании корневой файловой системы.
- Исследование демонстрирует риски использования автономных агентов с широкими правами доступа к файловой системе хоста.