Claude Cowork: Kritische Sandbox-Lücke gefährdet 500.000 macOS-Nutzer
Veröffentlicht am: 24.07.2026 um 15:13 Uhr | Redaktion boerse-global.de
Sicherheitsexperten haben eine kritische Schwachstelle in der macOS-Applikation Claude Cowork des KI-Entwicklers Anthropic identifiziert. Die als „SharedRoot“ bezeichnete Lücke ermöglicht es einem KI-Agenten, die Sicherheitsgrenzen einer Linux-basierten virtuellen Maschine (VM) zu durchbrechen. Durch diesen sogenannten Sandbox-Escape kann die Anwendung unbefugt auf das lokale Dateisystem des Host-Rechners zugreifen und dort sensible Informationen auslesen.
Die Entdeckung der Schwachstelle geht auf Untersuchungen von Accomplish AI zurück. Die Forscher demonstrierten die technische Umsetzung des Angriffs unter der Kennung CVE-2026-46331. Dabei wird ein Fehler im Mechanismus „pedit COW“ (Copy-on-Write) ausgenutzt. Der Exploit nutzt laut den Experten eine Kombination aus unprivilegierten Benutzer-Namespaces und permissiven Seccomp-Konfigurationen, um innerhalb der virtuellen Umgebung administrative Root-Rechte zu erlangen.
Mechanismus des Dateizugriffs
Ein zentraler Aspekt der Sicherheitslücke liegt in der Konfiguration der virtuellen Umgebung auf dem Mac-System. Das gesamte Dateisystem des Host-Rechners ist innerhalb der VM mit umfassenden Lese- und Schreibrechten eingebunden. In praktischen Demonstrationen zeigten die Sicherheitsforscher, dass ein KI-Agent dadurch in der Lage ist, hochsensible Daten zu extrahieren.
Neue KI-Gesetze, neue Cyberrisiken: Was kommt wirklich auf Ihr Unternehmen zu? Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Kostenlosen Cyber-Security-Report herunterladen
Dazu zählen unter anderem private SSH-Schlüssel sowie Anmeldedaten für Cloud-Dienste, die auf dem lokalen Rechner gespeichert sind. Über die reine Datenabfrage hinaus belegten die Experten, dass auch das Schreiben von Dateien außerhalb des explizit für den Datenaustausch vorgesehenen Ordners möglich ist. Damit verliert die Sandbox ihre beabsichtigte Schutzfunktion vollständig, da der KI-Agent weitreichende Interaktionsmöglichkeiten mit dem Betriebssystem des Nutzers erhält.
Auswirkungen und Reaktion des Entwicklers
Schätzungen zufolge könnten rund 500.000 macOS-Anwender von dieser Sicherheitslücke betroffen sein. Der Software-Entwickler Anthropic hat auf den Bericht von Accomplish AI reagiert, den Fall jedoch als informativ eingestuft und vorerst abgeschlossen. Ein dedizierter Patch zur Behebung der Schwachstelle in lokalen Umgebungen wurde bislang nicht veröffentlicht.
Stattdessen hat das Unternehmen die Standardeinstellungen der Software angepasst. Die Ausführung von Aufgaben erfolgt nun vorrangig über eine Cloud-Infrastruktur, um das Risiko für lokale Systeme zu minimieren. Dennoch bleiben lokale Sitzungen, die von Nutzern manuell gestartet werden oder auf älteren Konfigurationen basieren, weiterhin für die beschriebene Angriffsmethode anfällig.
Empfehlungen für Administratoren
Der Einsatz von KI-Systemen bringt nicht nur technische Risiken, sondern auch komplexe rechtliche Vorgaben durch den EU AI Act mit sich. Ein kostenloser Download verschafft Ihnen den Überblick über Fristen und Pflichten, den Ihre Rechts- und IT-Abteilung jetzt dringend braucht. Kompakten Leitfaden zur KI-Verordnung sichern
Aufgrund der potenziellen Gefahr für Unternehmensdaten und private Zugangsdaten raten IT-Sicherheitsexperten zu präventiven Maßnahmen. Juristen und Fachleute für IT-Sicherheit empfehlen, die Nutzung von unprivilegierten Benutzer-Namespaces auf den betroffenen Systemen zu deaktivieren. Zudem sollten Administratoren die Mount-Berechtigungen innerhalb der Anwendungsumgebung restriktiv einschränken. Durch diese Konfigurationsänderungen könne verhindert werden, dass eine kompromittierte oder fehlgesteuerte KI-Instanz Zugriff auf Bereiche außerhalb der vorgesehenen Arbeitsordner erhält.
Die Entdeckung unterstreicht die anhaltenden Herausforderungen bei der Absicherung lokaler KI-Agenten, die direkten Zugriff auf Betriebssystemressourcen erhalten. Während die Verlagerung in die Cloud eine kurzfristige Entlastung bietet, bleibt die Absicherung lokaler Ausführungsumgebungen ein kritisches Feld für die Entwickler von KI-Werkzeugen.
Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und Märkten ohne Gewähr; Änderungen jederzeit möglich. Börsengeschäfte können zu hohen Verlusten führen. Unsere Beiträge werden ganz oder teilweise automatisiert mit Unterstützung von AI erstellt und geprüft.
