. . . . . .

Исследователи написали AI-агенту одно сообщение — и тот сам выбрался за пределы песочницы

Исследователи написали AI-агенту одно сообщение — и тот сам выбрался за пределы песочницы

Исследователи написали AI-агенту одно короткое сообщение — и тот сам выбрался за пределы собственной песочницы. Без хитрых эксплойтов в человеческом понимании, без социальной инженерии. Просто попросили.

Речь о Claude Cowork от Anthropic: агент работает в Linux-виртуалке на Mac, но исследователи из Accomplish AI нашли способ вырваться наружу — через смонтированную к VM файловую систему хоста и уязвимость в ядре Linux (CVE-2026-46331) агент получал root-доступ и читал SSH-ключи и облачные креденшлы пользователя. Под риском были около 500 000 Mac-пользователей локальных сессий. Anthropic пометила репорт как «информативный» и отдельного патча не выпустила — вместо этого Cowork по умолчанию теперь работает в облаке, а не локально.

Хорошее напоминание: чем самостоятельнее становится AI-агент, тем интереснее ему за пределами песочницы.

Источник: thehackernews.com