Home » Mac » Claude Cowork entkommt der Mac-Sandbox und erhält vollen Dateizugriff
MacBook
MacBook, Bild:pixabay

Claude Cowork entkommt der Mac-Sandbox und erhält vollen Dateizugriff

Sicherheitsforscher haben demonstriert, dass die KI-Funktion Claude Cowork aus der schützenden Sandbox von macOS ausbrechen kann.

Durch einen Exploit namens ShareRoot erhalten Angreifer potenziell die Möglichkeit, beliebige Dateien auf dem Mac zu lesen und zu schreiben sowie Anmeldedaten für Onlinedienste abzugreifen.

Cybersecurity, Programmieren, Code, Laptop

Symbolbild Cybersecurity 2025, Quelle: Pexels

Hintergrund zur Sicherheitslücke

Die Experten zeigten auf, wie Claude Cowork die strengen Zugriffsrichtlinien des Mac umgehen kann. Mit dem ShareRoot-Exploit erlangen Angreifer weitreichenden Dateizugriff.

Rund 500.000 Mac-Nutzer, die Cowork-Sitzungen ausgeführt haben, waren diesem Risiko ausgesetzt. Einige von ihnen sind bis heute anfällig für den Angriff. Eigentlich gewährt Claude Cowork dem KI-Chatbot nur lokalen Zugriff auf ausgewählte Dateien und Ordner, um spezifische Aufgaben im Auftrag des Nutzers zu erledigen.

Schutzmaßnahmen von Anthropic

Um zu verhindern, dass der Bot außer Kontrolle gerät oder von Angreifern missbraucht wird, hat Anthropic zwei zentrale Schutzmechanismen implementiert.

Erstens operiert Cowork isoliert in einer virtuellen Maschine, die als Sandbox dient. Zweitens erhält die KI nur Zugriff auf die Dateien und Ordner, für die der Nutzer zuvor eine ausdrückliche Freigabe erteilt hat.

Umgehung der Sicherheitsbarrieren

Wie das Portal The Hacker News berichtet, haben Sicherheitsexperten jedoch einen Weg gefunden, diese beiden Hürden zu überwinden. Sie entdeckten eine Sandbox-Escape-Schwachstelle in Claude Cowork. Diese erlaubt es dem Bot, die Grenzen seiner virtuellen Maschine zu verlassen und unkontrolliert Dateien auf dem Mac zu lesen oder zu verändern.

Das Sicherheitsunternehmen Accomplish AI, das die Details der Schwachstelle vorab teilte, erklärte, dass etwa eine halbe Million macOS-Nutzer mit lokalen Cowork-Sitzungen vor der Veröffentlichung eines Patches betroffen waren. Eine einzige manipulierte Nachricht reichte aus, um der Sitzung unbegrenzten Dateizugriff zu verschaffen.

Schutz für lokale Nutzer

Nutzer, die den Agenten lokal statt über die Cloud ausführen, sind weiterhin potenziell gefährdet. Sie können sich jedoch durch eine Härtung ihrer Systemkonfiguration schützen.

Empfohlen wird, die Freigabe von Dateisystemen stark einzuschränken und den Cowork-Daemon mit striktem Mount-Schutz auszuführen, um die Angriffsfläche auf dem Mac zu minimieren.

Keine News mehr verpassen! Unsere App für iOS und Android mit praktischer Push-Funktion.


Hinterlasse eine Nachricht

Deine E-Mail Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert. *

*