Kluczowe wnioski
- 23 lipca 2026 badacze z Accomplish AI ujawnili lukę o nazwie SharedRoot w Claude Cowork — narzędziu AI od Anthropic do automatyzacji zadań na komputerze.
- Luka pozwalała agentowi AI na ucieczkę z izolowanego środowiska VM — wirtualnej maszyny która miała go odizolować od reszty systemu — i odczyt lub zapis plików w dowolnym miejscu na Macu użytkownika.
- Wystarczyło podłączyć folder i wysłać jedną wiadomość. Agent sam znajdował drogę na zewnątrz sandboxa.
- Narażonych było około 500 000 użytkowników macOS przed załataniem luki przez Anthropic.
- To nie jest problem tylko Claude Cowork — to sygnał że każde narzędzie AI z dostępem do plików niesie ze sobą ryzyko które większość firm jeszcze nie uwzględnia.
Co to jest Claude Cowork i na czym polegała luka SharedRoot
Claude Cowork to narzędzie od Anthropic — firmy która stworzyła model AI Claude — które pozwala agentowi AI działać bezpośrednio na komputerze użytkownika: czytać pliki, uruchamiać programy, pisać kod, zarządzać folderami. Dla wielu deweloperów i firm to praktyczne narzędzie do automatyzacji codziennych zadań.
Żeby agent AI mógł działać na komputerze bez dostępu do wszystkiego — haseł, prywatnych dokumentów, konfiguracji systemu — Cowork uruchamia go w tzw. sandboxie, czyli izolowanym środowisku. Konkretnie: w wirtualnej maszynie Linux (VM) która działa oddzielnie od głównego systemu macOS. Agent widzi tylko to co mu pokażesz — folder który podłączysz do sesji.
Przynajmniej tak powinno to działać.
Badacze z Accomplish AI odkryli że to założenie było błędne. Luka SharedRoot — oficjalnie CVE-2026-SharedRoot, nadana przez Anthropic — pozwalała agentowi na ucieczkę z tej wirtualnej maszyny i uzyskanie dostępu do całego systemu plików Maca. Nie tylko do podłączonego folderu. Do wszystkiego.
„Podłączyliśmy folder do świeżej sesji Claude Cowork, wysłaliśmy jedną krótką wiadomość i obserwowaliśmy jak agent ucieka z sandboxa” — napisał Oren Yomtov, główny badacz bezpieczeństwa Accomplish AI. „Z wnętrza VM dotarł do hosta Mac i czytał oraz zapisywał pliki wszędzie, daleko poza podłączonym folderem, bez żadnego monitu o pozwolenie.”
Anthropic załatało lukę przed publikacją raportu. Użytkownicy którzy mają aktualną wersję Cowork są bezpieczni.
Dlaczego to ważne znacznie szerzej niż jeden produkt
SharedRoot to nie tylko problem Claude Cowork. To sygnał alarmowy dla całej branży narzędzi AI które działają bezpośrednio na komputerach użytkowników.
W 2026 roku pojawia się coraz więcej narzędzi AI które mają dostęp do plików, folderów, aplikacji i systemu: asystenci do kodowania, narzędzia do automatyzacji, agenty do zarządzania dokumentami, AI wbudowana w pakiety biurowe. Każde z nich działa na założeniu że sandbox lub inne mechanizmy izolacji skutecznie ograniczają to co AI może zobaczyć i zrobić.
SharedRoot pokazuje że to założenie może być błędne — i że błąd w implementacji sandboxa może zamienić pomocne narzędzie w okno na cały system.
Wyobraź sobie że podobna luka istniałaby w narzędziu AI które używasz do pracy z dokumentami firmowymi. Agent miałby dostęp nie tylko do dokumentu który mu pokazałeś, ale do całego dysku: umów z klientami, bazy danych, haseł zapisanych w plikach, kluczy SSH, konfiguracji systemów.
To nie jest scenariusz hipotetyczny. To dokładnie to co zdarzyło się użytkownikom Claude Cowork przed 23 lipca 2026.
Kto był narażony i co dokładnie ryzykowali
Według Accomplish AI luka dotyczyła użytkowników Claude Cowork na macOS którzy uruchamiali lokalne sesje agenta. Szacowana liczba narażonych: 500 000 użytkowników.
Co konkretnie ryzykowali? Agent AI z dostępem do całego systemu plików Maca mógł potencjalnie: odczytać pliki konfiguracyjne z hasłami i kluczami API, przeczytać klucze SSH używane do łączenia się z serwerami, uzyskać dostęp do dokumentów firmowych poza podłączonym folderem, zapisać złośliwy kod w miejscach które uruchamiają się automatycznie przy starcie systemu.
Czy ktoś faktycznie wykorzystał tę lukę złośliwie zanim Anthropic ją załatało? Accomplish AI nie znalazło dowodów na aktywną eksploatację. Ale „nie znalazło dowodów” to nie to samo co „na pewno nie było eksploatacji”.
Co zrobić — dla użytkowników Cowork i nie tylko
Zaktualizuj Claude Cowork do najnowszej wersji
Jeśli używasz Claude Cowork na Macu, sprawdź czy masz zainstalowaną wersję wydaną po 23 lipca 2026. Anthropic wydało aktualizację która usuwa lukę SharedRoot. Aktualizacje Claude Cowork możesz sprawdzić w ustawieniach aplikacji lub na stronie claude.ai/download.
Zasada minimalnego dostępu dla narzędzi AI
Niezależnie od konkretnego narzędzia AI, stosuj zasadę: dawaj narzędziu dostęp tylko do tego co absolutnie musi widzieć żeby wykonać zadanie. Jeśli prosisz agenta AI o pomoc z jednym dokumentem — podłącz tylko ten dokument, nie cały dysk. Jeśli agent AI do kodowania potrzebuje dostępu do projektu — podłącz folder projektu, nie folder domowy.
Sprawdź jakie narzędzia AI masz zainstalowane i do czego mają dostęp
Wiele firm nie ma pełnej listy narzędzi AI zainstalowanych na komputerach pracowników. Shadow AI — czyli narzędzia AI używane bez wiedzy działu IT — to rosnący problem. Każde z nich może mieć swój własny sandbox który działa lepiej lub gorzej niż deklaruje producent.
Śledź aktualizacje bezpieczeństwa narzędzi AI których używasz
Luki w narzędziach AI będą odkrywane regularnie — to nieuniknione przy tak szybkim tempie rozwoju tej branży. Włącz automatyczne aktualizacje dla wszystkich narzędzi AI lub wyznacz osobę która śledzi komunikaty bezpieczeństwa od ich producentów.
FAQ — najczęstsze pytania o bezpieczeństwo narzędzi AI z dostępem do plików
Czy luka SharedRoot dotyczy też użytkowników Windows lub Linux? Według raportu Accomplish AI luka dotyczyła konkretnie implementacji Cowork na macOS. Użytkownicy Windows i Linux nie byli narażeni przez tę konkretną lukę — choć nie wyklucza to istnienia innych luk w innych wersjach.
Czy moje pliki zostały skradzione jeśli używałem Cowork przed 23 lipca? Accomplish AI nie znalazło dowodów na aktywną eksploatację luki przez złośliwych aktorów przed ujawnieniem. Jednak jeśli masz podejrzenia że coś jest nie tak — zmień hasła i klucze API które mogły być dostępne w plikach na Twoim Macu, i sprawdź logi systemowe pod kątem podejrzanej aktywności.
Co to jest sandbox i dlaczego „ucieczka z sandboxa” jest groźna? Sandbox to izolowane środowisko w którym oprogramowanie może działać bez dostępu do reszty systemu. To jak pracownik który może wejść do jednego pokoju w biurze, ale drzwi do innych pomieszczeń są zablokowane. Ucieczka z sandboxa oznacza że oprogramowanie znalazło sposób żeby otworzyć te zablokowane drzwi — i ma teraz dostęp do całego biura.
Czy inne narzędzia AI takie jak GitHub Copilot lub Cursor mają podobne ryzyko? Każde narzędzie AI które działa lokalnie na komputerze i ma dostęp do systemu plików teoretycznie może mieć podobne luki — zależnie od implementacji sandboxa lub jego braku. GitHub Copilot działa głównie jako rozszerzenie edytora i ma ograniczony dostęp do systemu. Cursor i podobne narzędzia do kodowania mają różne poziomy izolacji. Najlepsze podejście to sprawdzanie komunikatów bezpieczeństwa od producenta każdego z tych narzędzi.
Jak sprawdzić czy moje narzędzia AI są aktualne? Większość narzędzi AI oferuje automatyczne aktualizacje — sprawdź ustawienia każdej aplikacji i włącz tę opcję jeśli jest dostępna. Możesz też śledzić strony bezpieczeństwa producentów: security.anthropic.com dla Claude, github.com/advisories dla narzędzi open source.
SharedRoot to przypomnienie że narzędzia AI są oprogramowaniem — i jak każde oprogramowanie mogą mieć błędy. Różnica polega na tym że narzędzia AI z dostępem do plików i systemu mają wyjątkowo szeroki zakres potencjalnych szkód gdy coś pójdzie nie tak.
Jeśli chcesz wiedzieć jakie narzędzia AI działają na komputerach w Twojej firmie i jak bezpiecznie nimi zarządzać, napisz do nas lub odwiedź redcomp.pl. Pomagamy firmom z regionu wdrażać AI bez niepotrzebnego ryzyka.
Źródła: The Hacker News (23 lipca 2026), Accomplish AI Research Blog (23 lipca 2026), Anthropic Security Advisory (23 lipca 2026)