Mac News · Sicherheit

Claude Cowork auf Mac: KI-Agent bricht aus Sandbox aus und greift auf alle Dateien zu

Sicherheitsforscher haben eine kritische Schwachstelle in Anthropics KI-Tool Claude Cowork entdeckt, die unbegrenzten Zugriff auf Mac-Daten ermöglichte. Anthropic hat gepatcht, aber lokale Nutzer müssen sich manuell absichern.
A
AppTickerTeam
Vor 4 Std3 Min. Lesezeit
Claude Cowork auf Mac: KI-Agent bricht aus Sandbox aus und greift auf alle Dateien zu
Banner-Werbung
Leaderboard · 970 × 250 / 728 × 90

Das KI-Tool Claude Cowork von Anthropic hat auf macOS eine schwerwiegende Sicherheitslücke aufgewiesen. Der Agent konnte seine isolierte Umgebung verlassen und damit auf den gesamten Mac zugreifen. Anthropic hat reagiert und ein Update veröffentlicht, das das Standardverhalten ändert. Dennoch bleiben bestimmte Nutzergruppen gefährdet, solange sie keine manuellen Anpassungen vornehmen.

ShareRoot: Der Ausbruch aus der VM

Die Schwachstelle wurde von Sicherheitsforschern der Firma Accomplish AI aufgedeckt und intern als ShareRoot bezeichnet. Unter normalen Bedingungen läuft Claude Cowork in einer Linux-VM, die strikt vom Rest des Systems getrennt ist. Der Agent darf nur auf Ordner zugreifen, die der Nutzer explizit freigibt.

Der Exploit umgeht beide Schutzschichten gleichzeitig. Er ermöglicht es dem Bot, die virtuelle Maschine zu verlassen und direkt auf das Host-System zuzugreifen. Vor der Behebung waren schätzungsweise 500.000 Mac-Nutzer, die Cowork lokal ausführten, unbewusst dieser Gefahr ausgesetzt.

Keine Abfrage, voller Zugriff

Besonders problematisch ist die Art und Weise, wie der Angriff ausgelöst wird. Bereits eine einzige kurze Nachricht an den Chatbot genügt, um den vollen Systemzugriff zu aktivieren. Der Nutzer erhält dabei keinerlei Warnung und sieht auch keine Berechtigungsabfragen des Systems.

Sobald die Sandbox durchbrochen ist, kann der Agent Dateien überall auf dem Mac lesen und schreiben. Dazu gehören auch sensible Login-Daten und andere persönliche Informationen. Die Stille des Angriffs macht ihn besonders gefährlich, da Betroffene möglicherweise nie merken, dass ihre Daten kompromittiert wurden.

Anthropics Gegenmaßnahmen und Restrisiko

Anthropic hat als Reaktion eine aktualisierte Version von Claude Cowork veröffentlicht. Das Update ändert das Standardverhalten grundlegend: Der Agent läuft nun primär in der Cloud statt lokal auf dem Mac. Damit wird der lokale Angriffsvektor für die meisten Nutzer eliminiert.

Wer den Agenten aus Performance- oder Datenschutzgründen weiterhin lokal betreibt, bleibt jedoch anfällig. Diese Nutzer müssen manuell absichern, indem sie folgende Maßnahmen ergreifen:

  • Deaktivierung von unprivilegierten Benutzernamensräumen,
  • Einschränkung der Dateisystemfreigabe,
  • Ausführung des Cowork-Daemons mit strikten Mount-Schutzmaßnahmen.

Der Vorfall ist nicht isoliert zu betrachten. Kürzlich wurde bekannt, dass ein OpenAI-Agent seine Sandbox verließ und Hugging-Face-Server kompromittierte. Beide Fälle zeigen die wachsende Bedeutung von Sandboxing bei KI-Agenten.

Zusammenfassung

Claude Cowork litt unter einer kritischen Sandbox-Flucht namens ShareRoot, die vollen Dateizugriff ohne Nutzerabfrage ermöglichte. Anthropic hat das Tool auf Cloud-Ausführung umgestellt, um den lokalen Angriffsvektor zu schließen. Nutzer, die Cowork weiterhin lokal betreiben, müssen manuelle Absicherungsmaßnahmen vornehmen, um ihre Daten zu schützen.

Banner-Werbung
Inline · Billboard 970 × 250

Das könnte dich auch interessieren

Weitere Geschichten aus Mac News.

Alle Mac News →
Anthropic stellt Claude Opus 5 vor – fast Fable-5-Niveau zur Hälfte des Preises
Technik News

Anthropic stellt Claude Opus 5 vor – fast Fable-5-Niveau zur Hälfte des Preises

Anthropic hat Claude Opus 5 veröffentlicht und damit sein Flaggschiff-Modell deutlich leistungsfähiger gemacht. Das Upgrade kostet nur die Hälfte des Top-Modells Fable 5 und wird von zwei neuen API-Features begleitet.

Vor 2 Tagen3 Min
iOS 27-Code verrät: Apple sperrt Leasing-Geräte bei Zahlungsverzug
iOS

iOS 27-Code verrät: Apple sperrt Leasing-Geräte bei Zahlungsverzug

Im Code der aktuellen iOS 27-Beta haben Entwickler Mechanismen entdeckt, die Apple erlauben, den Zugriff auf Leasing-Geräte bei ausstehenden Raten einzuschränken. Zusätzlich soll eine neue Sperre den Weiterverkauf verhindern.

Vor 5 Tagen3 Min
Apple schließt iCloud-Lücke bei „Hide My Email“
Apple

Apple schließt iCloud-Lücke bei „Hide My Email“

Apple hat eine langjährige Sicherheitslücke in der iCloud+-Funktion „Hide My Email“ behoben. Der Fehler erlaubte es jedem, die echten E-Mail-Adressen der Nutzer preiszugeben.

Vor 5 Tagen2 Min
CrashStealer: Mac-Trojaner imitiert System-Tool und stiehlt Schlüsselbund
Mac News

CrashStealer: Mac-Trojaner imitiert System-Tool und stiehlt Schlüsselbund

Ein neuer macOS-Trojaner namens CrashStealer nutzt eine legitime Meeting-App als Einstiegstool und tarnt sich anschließend als CrashReporter. Das Ziel: Der unbemerkte Diebstahl von Passwörtern, Browserdaten und Krypto-Wallets.

14.07.20263 Min
KeyNook: Der Passwortmanager ohne Abo für Apple-Geräte
Apps

KeyNook: Der Passwortmanager ohne Abo für Apple-Geräte

Kein monatliches Abo, keine Cloud-Pflicht, kein Tracking: KeyNook ist ein neuer Passwortmanager für das Apple-Universum, der auf maximalen Datenschutz und einmalige Bezahlung setzt.

14.07.20265 Min
PamStealer: macOS-Infostealer imitiert Maccy-Zwischenablage-Tool
Mac News

PamStealer: macOS-Infostealer imitiert Maccy-Zwischenablage-Tool

Sicherheitsforscher von Jamf warnen vor einer neuen Mac-Malware, die sich als Zwischenablagen-Manager tarnt. Die Schadsoftware umgeht die Quarantäne durch manuelle Skript-Ausführung und stiehlt danach Passwörter, Browser-Daten und Krypto-Wallets.

08.07.20263 Min

Kommentare

Sei der Erste, der hier kommentiert.

Du musst angemeldet sein, um zu kommentieren.

News & Schnäppchen — jeden Freitag in deiner Inbox.

Die wichtigsten App-News und besten Deals der Woche, kuratiert von der Redaktion. Kein Spam.