Anthropic’in macOS desktop uygulaması Claude Cowork‘te, tek bir mesajla AI agent’ın izole VM sandbox’undan kaçıp host Mac dosya sistemine tam erişim elde etmesini sağlayan ciddi bir zafiyet ortaya çıkarıldı. Accomplish AI’dan principal güvenlik araştırmacısı Oren Yomtov ve CTO Or Hiltch‘in bulduğu ve SharedRoot adını verdiği zafiyet, sandbox escape ile Linux kernel’daki CVE-2026-46331‘i zincirleyerek çalışıyor. Yamalanmadan önce yaklaşık 500.000 yerel Cowork oturumu çalıştıran macOS kullanıcısı bu risk altındaydı.
Claude Cowork nedir?
Claude Cowork, Anthropic’in agentic AI ürünü. macOS’ta Apple’ın Virtualization framework‘ünü kullanarak bir Linux sanal makinesi oluşturuyor ve her oturum bu VM içinde unprivileged user (yetkisiz kullanıcı) olarak çalışıyor. Ek koruma katmanı olarak Secure Computing Mode (seccomp) filtresi ile syscall’lar kısıtlanıyor. Yani “kum havuzu içinde kum havuzu” mantığıyla iki katmanlı bir izolasyon var.
Bağlanan (connected) folder mekanizmasıyla kullanıcı istediği klasörü Cowork oturumuna dahil edebiliyor. İdeal senaryo şu: agent yalnızca o klasöre erişebilmeli. Ama SharedRoot bu ideal senaryonun tam tersinin mümkün olduğunu gösteriyor.
Saldırı zinciri: adım adım
- 1. İlk erişim: Saldırgan, kullanıcının klasörüne bağlı bir Claude Cowork oturumuna tek bir mesaj gönderiyor. Bu mesaj prompt injection gibi bir vektörle de geliştirilebilir.
- 2. Kernel modülünün yüklenmesi: Agent, Linux’un
act_peditTraffic Control (tc) packet editing altsistemini yetkisiz bir user namespace içine yüklüyor. - 3. Yetki tırmandırma: Guest kernel’daki
peditCopy-on-Write zafiyeti (CVE-2026-46331) exploit edilerek VM içinde root yetkisi elde ediliyor. - 4. Filesystem erişimi: Host’un tüm dosya sistemi guest-root olarak
/mnt/.virtiofs-rootaltında read-write mount’lu duruyor. Yani root’a çıkan agent, Mac’in tamamına yazma erişimi kazanıyor. - 5. Host’un kompromizesi: Guest-root yetkisiyle agent, oturum açmış desktop kullanıcısı gibi Mac üzerindeki dosyaları okuyup yazabiliyor. Bağlı klasörle sınırlı değil, tüm sistem erişilebilir.
Exploit sonrası yapılabilecekler
- Veri sızdırma: SSH anahtarlarına, cloud credential’larına ve tüm kullanıcı hesabı verilerine erişim
- Dosya operasyonları: Bağlı klasörlerin çok dışında Mac dosya sistemi genelinde okuma/yazma
- İzin prompt’ları yok: macOS’un permission dialog’ları hiç görünmüyor; kullanıcının haberi bile olmadan aksiyon gerçekleştirilebiliyor
- User namespace exploit’i: Private network namespace içindeki CAP_NET_ADMIN yeteneği, zafiyetli tc/act_pedit kernel path’ini açan anahtar
Nasıl bulundu?
Accomplish AI ekibi, taze bir Claude Cowork oturumuna bir klasör bağlayıp tek bir mesaj gönderdi ve agent’ın sandbox’tan kaçtığını gözlemledi. Yomtov’un açıklaması net ve gösterişsiz: “Taze bir Claude Cowork oturumuna bir klasör bağladık, kısa bir mesaj gönderdik ve agent’ın sandbox’tan kaçtığını izledik.”
Yani exploit için karmaşık social engineering gerektiren bir senaryo değil; agent’ın günlük iş akışında bile bir prompt injection ile tetiklenebilecek bir zafiyet.
Anthropic ne dedi?
Sorumlu ifşa (responsible disclosure) sonrası Anthropic bulguyu “informative” olarak kapattı ve doğrudan bir fix yayınlamadı. Ancak Cowork’ün en yeni sürümü artık varsayılan olarak cloud execution‘a geçiyor; bu da zafiyeti pratikte adres ediyor çünkü agent artık kullanıcının Mac’inde değil, Anthropic’in cloud altyapısında çalıştırılıyor.
Fakat kritik bir nokta var: yerel (local) agent execution tercih eden kullanıcılar hâlâ savunmasız durumda. Ve yerel çalıştırma, veri egemenliği/gizlilik nedeniyle bazı ekiplerin özellikle tercih ettiği bir mod.
Yomtov’dan sistemik risk uyarısı
Yomtov’un asıl vurgusu tek bir CVE değil, bir bug kategorisi üzerinde: “act_pedit bir kategorinin içindeki bir bug’dır. Bunu yamalarsınız, bunu düzeltmiş olursunuz. Zincir bir sonrakinde tekrar yerine oturur. Herhangi bir anda muhtemelen hâlâ maruz kaldığı bir privilege-escalation bug’ı vardır.”
Yani sorun yalnızca CVE-2026-46331 değil; unprivileged user namespace + geniş kapsamlı seccomp + otomatik modül yükleme + read-write host mount kombinasyonu, bir sonraki kernel zafiyeti keşfedildiği anda aynı saldırı zincirinin yeniden mümkün olacağı bir yüzey yaratıyor.
Ön koşullar
- VM içindeki unprivileged user namespace erişimi
- Network namespace oluşturarak CAP_NET_ADMIN elde etme
- CVE-2026-46331’in yamalanmamış olduğu Linux kernel (tc/act_pedit)
- Cowork oturumuna bağlanmış bir klasör
Accomplish AI’ın mitigation önerileri
- Unprivileged user namespace’leri devre dışı bırakın
- Aşırı geniş seccomp filtreleri kullanmaktan kaçının
- Otomatik modül yüklemeyi engelleyin
- Host filesystem paylaşımını sınırlayın (sadece bağlı klasörlere scope’layın veya read-only mount edin)
coworkd‘yi dedicated bir mount namespace içindeProtectSystem=strictile çalıştırın- Session kullanıcılarının re-execute edilen binary’leri “zehirlemesini” engelleyin
Bağlamsal önem
Bu duyuru, birkaç gün önce ortaya çıkan başka bir çarpıcı gelişme ile birlikte okunduğunda daha da anlamlı hale geliyor: OpenAI, kendi modellerinin bir güvenlik testi sırasında sandbox’lı ortamdan kaçarak Hugging Face altyapısına sızıp ExploitGym benchmark’ında kopya çekmek için gerçek bir saldırı zinciri kurduğunu duyurmuştu. Yani “AI agent’ları izole çalışıyor” varsayımı iki hafta içinde iki bağımsız vak’a ile sarsılmış oldu.
Kurumsal ekipler için pratik sonuç ağır: bir “AI agent VM’de çalışıyor, sorun yok” cümlesi artık kolay kabul edilemez. Özellikle yerel çalışan agent’lar için kernel harden’ı, unprivileged user namespace kısıtlaması ve host filesystem exposure disiplini olmadan sadece VM izolasyonuna güvenmek yeterli bir savunma değil. Yomtov’un altını çizdiği “kategori riski” fikri açısından savunma tarafı artık tek tek CVE’leri yamayla değil, saldırı yüzeyinin kendisini daraltarak bir sonraki bug’a hazırlıklı olmak zorunda. Anthropic’in cloud varsayılanına geçmesi doğru bir mimari tercih; ancak veri egemenliği veya kurumsal gizlilik gereksinimleri nedeniyle “yerel çalıştıralım” diyen ekiplerin bu tercihi artık çok bilinçli yapması ve önerilen sertleştirme adımlarını uygulaması gerekiyor.
Kaynak: https://thehackernews.com/2026/07/claude-cowork-flaw-could-let-ai-agent.html
