Accomplish AI menunjukkan bahwa Claude Cowork bisa meloloskan diri dari sandbox VM melalui Linux zero-day CVE-2026-46331
Agen mengakses berkas host Mac, yang berisiko mengekstraksi kunci SSH, kredensial cloud, dan banyak lagi
Anthropic mengalihkan Cowork ke eksekusi cloud default; pengguna lokal harus menguatkan konfigurasi mereka untuk mengurangi risiko
Berita terbaru tentang agen ChatGPT yang berhasil keluar dari sandbox dan melancarkan serangan ke layanan di internet memang menarik perhatian. Namun, sepertinya itu bukan satu-satunya agen yang mampu beraksi bebas. Peneliti keamanan dari Accomplish AI mengungkapkan bahwa mereka mendapatkan hasil serupa dengan Claude Cowork milik Anthropic.
Dalam laporan terbaru, para peneliti tersebut mengatakan mereka menjalankan sesi lokal di mesin virtual Linux yang di-host di Mac. Mereka mengamati agen tersebut berhasil keluar dari VM dan mulai membaca serta menulis berkas di sistem yang mendasarinya.
“Kami menghubungkan satu folder ke sesi Claude Cowork yang baru, mengirimkan satu pesan singkat, dan melihat agen tersebut melarikan diri dari sandbox,” ungkap Oren Yomtov, peneliti keamanan utama di Accomplish AI. “Dari dalam VM, agen ini mengakses Mac host dan membaca serta menulis berkas di seluruh sistem, jauh di luar folder yang kami hubungkan, tanpa ada prompt izin sama sekali.”
Default ke Eksekusi Cloud
Ini berarti, secara teori, agen dapat digunakan untuk mengakses atau mengekstraksi apa pun yang tersimpan di akun pengguna Mac, termasuk kunci SSH, kredensial cloud, dan banyak lagi. Untuk meloloskan diri dari sandbox, agen tersebut mengeksploitasi CVE-2026-46331 (“pedit COW”), sebuah kerentanan eskalasi hak istimewa di kernel Linux. Kerentanan ini, yang sudah diperbaiki pertengahan Juni tahun ini, diberikan skor tingkat keparahan 7.8 dari 10 (tinggi).
Accomplish AI telah menginformasikan temuan ini kepada Anthropic, yang kabarnya mengakui tetapi tidak mengeluarkan perbaikan langsung. Namun, versi Claude Cowork yang dirilis setelahnya secara default menggunakan eksekusi cloud yang, menurut laporan, dapat mengatasi masalah ini. Meski begitu, pengguna yang memilih untuk menjalankan agen secara lokal ketimbang di cloud masih akan tetap terpapar risiko.
Tapi, ada langkah-langkah mitigasi yang bisa dilakukan. Pengguna disarankan untuk menonaktifkan namespace pengguna yang tidak diizinkan, memberikan/menarik izin seccopm, menghentikan pemuatan otomatis modul, dan membatasi berbagi seluruh host ke dalam VM.
“Batasilah ke folder yang benar-benar terhubung, jangan seluruh sistem, atau setidaknya mount sebagai read-only, dan jalankan coworkd dengan ProtectSystem=strict di namespace mount-nya sendiri agar tidak mengeksekusi ulang binari yang bisa diracuni oleh pengguna sesi,” jelas Accomplish AI. “Dengan begitu, bahkan root tamu pun tidak memiliki tempat untuk mendarat, dua langkah terakhir dalam rantai tersebut tidak memiliki jalan keluar.”

