Originalarbeiterreichbar
SharedRoot; Escaping the Claude Cowork sandbox
Bericht des Entdeckers, Oren Yomtov von Accomplish AI, vom 23.07.2026. Beschreibt Schritt für Schritt, wie ein Agent in Claude Cowork aus seiner virtuellen Maschine ausbricht und auf dem Mac lesen und schreiben kann, und begründet, warum der dafür genutzte Kernel-Fehler der austauschbare Teil der Kette ist. Der Autor entwickelt ein konkurrierendes Produkt und legt das im Schlussabschnitt offen.
geprüft 24.09.2026
Worauf sich diese Seite beruft, wörtlich, abgerufen am 31.07.2026:
That boundary is the product.
bestätigt 24.09.2026The session user is now root inside the guest.
bestätigt 24.09.2026We reported the chain to Anthropic.
bestätigt 24.09.2026Scope it to the folders that were actually connected.
bestätigt 24.09.2026we treat the whole guest VM as untrusted, root included
bestätigt 24.09.2026
Was eine Agenten-Sandbox aushält, entscheidet sich nicht im Kernel01 Agenten02 Die Werkzeuge09 Sandbox und Isolierung09 Tools