Aktuelles

Was eine Agenten-Sandbox aushält, entscheidet sich nicht im Kernel

Eine einzige Nachricht genügte, damit ein Agent in Claude Cowork seine virtuelle Maschine verließ und auf dem Mac lesen und schreiben konnte. Der dafür benutzte Kernel-Fehler ist der austauschbare Teil. Vier Entscheidungen darüber hätten die ganze Kategorie geschlossen.

MeldungSicherheit

Die Sicherheitsfirma Accomplish AI hat einen Ordner mit einer frischen Sitzung von Claude Cowork verbunden, eine kurze Nachricht geschickt und zugesehen, wie der Agent seine Umgebung verließ. Danach konnte er Dateien überall auf dem Mac lesen und schreiben, weit außerhalb des verbundenen Ordners, ohne dass irgendwo eine Rückfrage erschien. Keine Prompt-Injection, kein Klick, keine zweite Person. Die Kette heißt SharedRoot, veröffentlicht am 23. Juli.

Was passiert ist

Cowork führt den Agenten in einer Linux-Maschine als eingeschränkter Nutzer aus, mit gefiltertem Zugriff auf Systemaufrufe, und reicht die verbundenen Ordner über einen Dienst mit Systemrechten hinein. Der Agent legte sich einen eigenen Namensraum an, in dem er selbst die Rechte des Systemverwalters hält, lud über diesen Umweg ein Netzwerkmodul des Kernels nach und nutzte darin einen seit Juni bekannten Fehler, um den zwischengespeicherten Inhalt einer Systemdatei zu verändern, die er nur lesen durfte. Der Dienst mit Systemrechten führte kurz darauf diese veränderte Fassung aus. „The session user is now root inside the guest“, schreibt der Bericht an der Stelle, an der die Maschine dem Agenten gehört.

Der letzte Schritt war dann keiner mehr. Das gesamte Dateisystem des Macs war in die virtuelle Maschine hineingereicht, beschreibbar, sichtbar für genau die Rechte, die der Agent sich gerade verschafft hatte. Von dort aus gab es nichts mehr zu überwinden.

Warum der Kernel-Fehler der uninteressante Teil ist

Es liegt nahe, das als Kernel-Problem zu lesen und auf den nächsten Patch zu warten. Der Bericht widerspricht dem selbst, und das ist der Teil, der über diesen einen Fall hinausreicht: Fehler dieser Bauart tauchen im Netzwerk-Scheduler des Kernels regelmäßig auf, ein Modul, das sich bei Bedarf selbst nachlädt, ein Konfigurationsweg, den ein eingeschränkter Nutzer erreicht, ein Speicherfehler am Ende. Wer diesen behebt, hat diesen behoben. Die Kette lädt beim nächsten wieder durch, und die Zeit zwischen einer veröffentlichten Behebung und einem funktionierenden Angriff darauf ist auf Stunden geschrumpft. Ein Gastsystem ist damit dauerhaft ein Stück hinterher, ohne dass sein Betreiber daran etwas ändern kann.

Vier Entscheidungen oberhalb des Kernels hätten die Kette gebrochen, und jede einzelne davon hätte gereicht: dem Sitzungsnutzer keine eigenen Namensräume erlauben; den Filter für Systemaufrufe so umstellen, dass er erlaubt statt verbietet; ungenutzte Kernel-Module am Nachladen hindern; und den Ordner in die Maschine reichen, der verbunden wurde, statt das ganze Dateisystem. Der Unterschied zum Patch ist, dass jede dieser Entscheidungen eine ganze Klasse schließt statt eines einzelnen Falls. Die dritte wendet Cowork an anderer Stelle bereits an, für ein anderes Modul, wegen einer früheren Schwachstelle. Das Muster lag im Bild, es war an dieser Stelle nur nicht angewendet.

Die Annahme, die sich ändert

Bisher galt die Sandbox als die Grenze, über die man beim Einsatz eines Agenten redet: Es gibt sie, also ist der Schaden begrenzt. Was dieser Fall zeigt, ist die Frage darunter. Eine Grenze ist so viel wert wie die Antwort darauf, was passiert, wenn sie fällt. Liegt hinter ihr das ganze Dateisystem, ist der Ausbruch eines Agenten die Übernahme des Rechners. Liegt dort der eine verbundene Ordner, ist er ein Vorfall im verbundenen Ordner.

Für einen Agenten ist das keine Nebensache. Er soll fremden Text lesen, das Repository, das jemand anders geschrieben hat, das PDF aus der Mail. Unerwartete Eingaben sind bei ihm der Normalfall, und die Grenze ist deshalb keine Absicherung neben dem Produkt. „That boundary is the product“, heißt es im Bericht.

Was der Bericht nicht hergibt

Drei Dinge gehören dazu. Der Autor entwickelt ein konkurrierendes Produkt und schließt seinen Text mit der Begründung, warum er es anders gebaut hat. Die Kette ist trotzdem Schritt für Schritt nachvollziehbar dokumentiert, das Motiv gehört dennoch dazu.

Anthropic hat den Bericht als „Informative“ geschlossen: Der Kernel-Fehler fiel in das Zeitfenster, das das eigene Meldeprogramm ausnimmt, und die Härtungspunkte gelten dort als zusätzliche Tiefe. Eine eigenständige Lücke wäre etwas anderes. Für ein Meldeprogramm ist das nachvollziehbar. Für jemanden, dessen Rechner das ist, beschreibt es dieselbe Sache aus einer anderen Entfernung.

Und die Angabe, wie viele Menschen betroffen waren, steht in diesem Bericht nicht. Sie kursiert, belegt ist sie hier nicht. Belegt ist, dass Cowork inzwischen standardmäßig in der Cloud rechnet und dieser Weg dort nach Einschätzung des Autors nicht greift.

Im GlossarAgentLaufzeitumgebung

Quellen

2 Einträgealle erreichbar

Erreichbarkeit automatisch geprüft

  • Originalarbeiterreichbar

    SharedRoot; Escaping the Claude Cowork sandbox (externe Seite, accomplish.ai)

    accomplish.aigeprüft 24.09.2026

    Bericht des Entdeckers, Oren Yomtov von Accomplish AI, vom 23.07.2026. Beschreibt Schritt für Schritt, wie ein Agent in Claude Cowork aus seiner virtuellen Maschine ausbricht und auf dem Mac lesen und schreiben kann, und begründet, warum der dafür genutzte Kernel-Fehler der austauschbare Teil der Kette ist. Der Autor entwickelt ein konkurrierendes Produkt und legt das im Schlussabschnitt offen.

  • Dokumentationerreichbar

    CVE-2026-46331 (externe Seite, nvd.nist.gov)

    nvd.nist.govgeprüft 24.09.2026

    Der Eintrag im Schwachstellenverzeichnis des US-Normungsinstituts zu dem Linux-Kernel-Fehler, den die Ausbruchskette benutzt. Er sitzt in der Paketbearbeitung des Netzwerk-Schedulers und erlaubt es, den zwischengespeicherten Inhalt einer Datei zu verändern, die man nur lesen darf. Bewertet mit 7,8 von 10, öffentlich seit Juni 2026, in acht Kernel-Branches behoben.

Alle Meldungen

Tippen Sie los.

↑↓ auswählenEnter öffnenDie Suche läuft im Browser. Nichts wird übertragen.