Yapay zeka ajanlarının güvenliği yeniden tartışılıyor. Kısa süre önce ChatGPT ajanının sanal ortamdan çıkarak internette işlem yaptığı iddiaları gündem olmuştu. Şimdi de benzer bir açıklama Anthropic'in Claude Cowork aracı için geldi.
Güvenlik şirketi Accomplish AI, yayımladığı raporda Claude Cowork'un yerel olarak çalıştırıldığı bir senaryoda sanal makineden çıkarak ana işletim sistemine erişebildiğini öne sürdü.
Sanal makineden çıkıp Mac dosyalarına ulaştı
Araştırmacılar, Mac üzerinde çalışan sanal bir Linux makinesinde Claude Cowork'u test etti. Rapora göre ajan, kısa bir komutun ardından sanal makinenin dışına çıkarak ana macOS sistemindeki dosyaları okumaya ve değiştirmeye başladı.
Accomplish AI Baş Güvenlik Araştırmacısı Oren Yomtov, yalnızca paylaşılan klasöre erişim verilmesine rağmen Claude Cowork'un bunun dışındaki birçok dosyaya ulaştığını söyledi. Yomtov, işlem sırasında sistemin herhangi bir izin uyarısı göstermediğini de belirtti.
Hassas veriler risk altında olabilir
İddiaya göre bu açık, yerel kullanıcı hesabındaki birçok önemli veriyi riske atabilir. SSH anahtarları, bulut servislerine ait kimlik bilgileri ve kullanıcı hesabında bulunan diğer dosyalar bu kapsamda yer alıyor.
Araştırmacılar, bu erişimi sağlamak için Linux çekirdeğinde bulunan CVE-2026-46331 kodlu "pedit COW" açığını kullandı. Yetki yükseltmeye izin veren bu güvenlik açığı, Haziran 2026'da kapatıldı ve 10 üzerinden 7,8 yüksek risk puanı aldı.
Anthropic doğrudan bir yama yayımlamadı
Accomplish AI, bulgularını Anthropic ile paylaştığını açıkladı. Şirketin sorunu kabul ettiği ancak bu açık için doğrudan bir düzeltme yayımlamadığı öne sürüldü.
Bunun yerine daha sonra yayınlanan Claude Cowork sürümünün varsayılan olarak bulut üzerinde çalıştığı belirtildi. Rapora göre bu değişiklik, söz konusu saldırı yöntemini büyük ölçüde engelliyor. Buna karşın Claude Cowork'u yerel sistemde çalıştırmayı tercih eden kullanıcılar aynı risklerle karşılaşmaya devam edebilir.
Güvenlik için önerilen adımlar
Araştırmacılar, yerel kullanımda bazı ek önlemler alınmasını öneriyor. Bunlar arasında yetkisiz kullanıcı ad alanlarının kapatılması, seccomp izinlerinin sınırlandırılması, modüllerin otomatik yüklenmesinin engellenmesi ve sanal makineye tüm ana sistem yerine yalnızca gerekli klasörlerin paylaşılması yer alıyor.
Raporda ayrıca paylaşılan klasörlerin yalnızca okunabilir olarak bağlanması ve Claude Cowork servisinin daha sıkı sistem izinleriyle çalıştırılması tavsiye ediliyor. Araştırmacılar, bu önlemlerin olası bir sanal makine kaçışının ana sisteme ulaşmasını zorlaştıracağını ifade ediyor.