Bezpečnostní výzkumníci popsali zranitelnost s názvem SharedRoot, která umožnila agentní aplikaci Claude Cowork od Anthropicu obejít vlastní ochranný sandbox a dostat se k souborům v celém počítači, ne jen ke složce, kterou jí uživatel svěřil. Problém se týkal výhradně lokálního režimu spouštění na Macu a Anthropic ho vyřešil změnou výchozího nastavení, ne opravou samotné chyby.
Co výzkumníci objevili a jak na to přišli
Zranitelnost odhalil Oren Yomtov z bezpečnostní firmy Accomplish AI a pojmenoval ji SharedRoot. Ve svém popisu na firemním blogu ukázal, jak stačilo ke Cowork relaci připojit jednu jedinou složku a poslat agentovi krátkou instrukci: Claude pak bez dalšího potvrzení začal číst a zapisovat soubory daleko za hranicemi té připojené složky, prakticky po celém hostitelském Macu.
O nálezu jako první informoval server The Hacker News, kterému výzkumníci poskytli detaily ještě před veřejným zveřejněním. Zprávu následně potvrdily i další weby, mimo jiné 9to5Mac, který na věc jako první upozornil širší apple komunitu.
Jak zranitelnost fungovala (v principu, bez návodu)
Claude Cowork ve svém lokálním režimu na macOS nespouští úlohy přímo v systému uživatele. Místo toho vytvoří dedikovaný Linuxový virtuální stroj přes Applyho Virtualization framework a agent pracuje uvnitř něj. Problém je v tom, jak je do této VM zpřístupněný souborový systém hostitelského Macu: jde o zapisovatelný VirtioFS mount, viditelný pro roota uvnitř VM.
Právě tady se otevřel prostor pro útok. Chyba v jádře Linuxu, evidovaná jako CVE-2026-46331, umožnila eskalovat oprávnění na roota přímo uvnitř té izolované VM. Kdo se dostal k rootu ve virtuálním stroji, dostal se tím pádem i k onomu sdílenému mountu, tedy k celému souborovému systému Macu, na kterém agent běžel. V praxi to podle Accomplish AI a The Hacker News znamenalo přístup ke všemu, k čemu má přístup přihlášený uživatel: soukromým SSH klíčům, přihlašovacím údajům do cloudových služeb i datům z prohlížeče. Přesný postup zneužití nebyl zveřejněn a z bezpečnostních důvodů ho ani dále nerozvádíme.
Koho se to týkalo a odkud číslo půl milionu Maců
Podle odhadu Accomplish AI provozovalo lokální relace Claude Cowork v době před nasazením zmírnění zhruba 500 000 uživatelů macOS. Číslo přebírají nezávisle i The Hacker News a 9to5Mac, jde ale o odhad výzkumné firmy, ne o oficiálně potvrzenou statistiku od Anthropicu.
Podstatné je i to, koho se problém netýkal. Zranitelnost byla vázaná výhradně na lokální režim spouštění, tedy na situaci, kdy Linuxová VM běží přímo na Macu uživatele. Cloudový režim, kde Cowork zpracovává úlohy na serverech Anthropicu, touto konkrétní cestou úniku podle výzkumníků ovlivněn nebyl.
Jak zareagoval Anthropic a co s tím má Apple společného
Anthropic hlášení o zranitelnosti uzavřel s klasifikací informativní a cílenou opravu chyby nevydal. Místo toho nejnovější verze Claude Cowork defaultně přepnula na cloudové spouštění, čímž se lokální cesta úniku obchází, aniž by samotná chyba v jádře zmizela. Kdo si lokální režim aktivně zvolí, podle dostupných informací zůstává vystaven riziku.
Apple se k případu podle dostupných informací přímo nevyjádřil. Stojí za zmínku, že jde o zranitelnost produktu třetí strany, ne o chybu přímo v macOS: Cowork jen využívá vestavěný Virtualization framework jako platformu pro svou izolovanou VM.
Co byste měli udělat, pokud Claude Cowork používáte
Pokud Claude Cowork na Macu používáte, ověřte, že běžíte na aktuální verzi, která cloudové spouštění nastavuje jako výchozí. Pokud lokální režim aktivně nepotřebujete, nemá smysl ho zapínat. Firmy a technicky zdatnější uživatelé, kteří Cowork nasazují pro automatizaci práce se soubory, by měli věnovat pozornost tomu, jaký režim relace používají, a případně omezit rozsah dat, ke kterým agent v lokálním prostředí vůbec přistupuje.
Souvisí to i se širším trendem posledních týdnů, kdy se pozornost k bezpečnosti Macu zvýšila z více stran. Nedávno jsme psali o výměně legitimních binárek za malware a o kampani ClickFix cílené na uživatele Maců. Jde ale o odlišný typ hrozby: zatímco tyto případy jsou útoky mířené přímo na uživatele, SharedRoot je zranitelnost v návrhu konkrétního AI nástroje.
Závěr
SharedRoot ukazuje, že agentní AI nástroje, které na Macu dostávají přístup k souborovému systému, přinášejí novou třídu rizik, i když technicky neběží přímo v macOS. Anthropic problém vyřešil změnou výchozího chování produktu, ne opravou podkladové chyby, takže odpovědnost za bezpečné nastavení zůstává částečně na uživateli. Kdo Cowork v lokálním režimu nepotřebuje, udělá nejlépe, když zůstane u výchozího cloudového spouštění.













