{"id":226227,"date":"2026-07-28T13:10:11","date_gmt":"2026-07-28T13:10:11","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/226227\/"},"modified":"2026-07-28T13:10:11","modified_gmt":"2026-07-28T13:10:11","slug":"luecke-claude-cowork-entkommt-macos-sandbox","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/226227\/","title":{"rendered":"L\u00fccke: Claude Cowork entkommt macOS-Sandbox"},"content":{"rendered":"<p>Das KI-Sicherheitsunternehmen Accomplish AI hat eine problematische L\u00fccke im KI-Assistenten <a href=\"https:\/\/www.heise.de\/news\/Claude-Cowork-kommt-ins-Web-und-aufs-Smartphone-11357349.html\" rel=\"nofollow noopener\" target=\"_blank\">Claude Cowork<\/a> f\u00fcr macOS entdeckt. Damit ist es Angreifern m\u00f6glich, \u00fcber eigentlich nicht vertrauensw\u00fcrdige Inhalte die virtuelle Maschine, die Cowork eigentlich verwendet, zu verlassen, um dann \u00fcberall auf dem Mac Schreibrechte zu bekommen. Der Sandbox-Exploit sei durch Anthropics Designentscheidungen m\u00f6glich, die interessanter seien als ein von den Sicherheitsforschern entdeckter Kernel-Bug, schreiben sie.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Trick mit Linux-Subsystem<\/p>\n<p>Der Fehler, der auf den Namen <a href=\"https:\/\/www.accomplish.ai\/blog\/sharedroot-escaping-claude-cowork-sandbox\/\" rel=\"external noopener nofollow\" target=\"_blank\">SharedRoot<\/a> getauft wurde, setzt sich auch \u00fcber Limits hinweg, die der Nutzer gesetzt hat, etwa vorher festgelegte Ordner, die <a href=\"https:\/\/claude.com\/product\/cowork\" rel=\"external noopener nofollow\" target=\"_blank\">Claude Cowork<\/a> beschreiben darf. Neben dem Schreibvorgang sei es auch m\u00f6glich, aus der VM heraus Dateien zu lesen \u2013 etwa SSH-Schl\u00fcssel und Cloud-Zug\u00e4nge. Angreifern st\u00fcnden alle Inhalte zur Verf\u00fcgung, die der verwendete User-Account nutzen k\u00f6nne. Accomplish.ai lobte zun\u00e4chst den Ansatz von Claude. Es handele sich um eine \u201eechte VM\u201c, der Nutzer der jeweiligen Session habe kaum Rechte, es gebe einen Seccomp-Filter und eine Brokered-Mount-Schicht.<\/p>\n<p>Hauptproblem ist demnach, dass das Host-Dateisystem mit der VM im Read-Write-Modus geteilt wird. Mithilfe eines nachgeladenen Linux-Subsystems, in dem eine <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-46331\" rel=\"external noopener nofollow\" target=\"_blank\">ungepatchte L\u00fccke<\/a> steckt, lie\u00df sich ein Guest-Root-Zugang herstellen. Der wiederum greift dann auf das echte Mac-Dateisystem zu.<\/p>\n<p>Bis zu 500.000 Nutzer betroffen<\/p>\n<p>Accomplish.ai sch\u00e4tzt, dass von dem Problem bis zu 500.000 macOS-Nutzer betroffen gewesen sein k\u00f6nnten. Es wurde allerdings nur indirekt behoben: Anthropic teilte mit, die L\u00fccke sei zwar \u201einformativ\u201c, doch interne \u00c4nderungen machten sie nicht mehr ausnutzbar. Denn Claude Cowork bedient sich jetzt nicht mehr der Ausf\u00fchrung einer lokalen VM, sondern nutzt die sogenannte Cloud-Execution.<\/p>\n<p>Damit ist der Sandbox-Escape nicht mehr nutzbar. Allerdings ist es immer noch m\u00f6glich, den KI-Agenten lokal laufen zu lassen. Dies sollte man bis zu einem m\u00f6glichen Fix unterlassen, au\u00dfer man h\u00e4rtet seine eigene Konfiguration. Claude Cowork wird f\u00fcr diverse Zielgruppen au\u00dferhalb des Coding-Spektrums vermarktet, darunter Anw\u00e4lte, Marketingleute oder Gesch\u00e4ftsentwickler.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>      Empfohlener redaktioneller Inhalt<\/p>\n<p class=\"opt-in__description\">\n    Mit Ihrer Zustimmung wird hier ein externer Preisvergleich (heise Preisvergleich) geladen.\n  <\/p>\n<p>        Preisvergleich jetzt laden\n      <\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:bsc@heise.de\" title=\"Ben Schwan\" rel=\"nofollow noopener\" target=\"_blank\">bsc<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"Das KI-Sicherheitsunternehmen Accomplish AI hat eine problematische L\u00fccke im KI-Assistenten Claude Cowork f\u00fcr macOS entdeckt. Damit ist es&hellip;\n","protected":false},"author":2,"featured_media":226228,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[15],"tags":[46,6117,45095,622,623,3134,10058,4536,2415,35799,45,60,59,44,64,61,63,62],"class_list":["post-226227","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-ch","tag-claude","tag-claude-cowork","tag-it","tag-kuenstliche-intelligenz","tag-luecke","tag-mac","tag-macos","tag-mobiles","tag-sandbox","tag-schweiz","tag-science","tag-science-technology","tag-switzerland","tag-technik","tag-technology","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/116997764738317205","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/226227","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=226227"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/226227\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/226228"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=226227"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=226227"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=226227"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}