Investigadores han demostrado que Claude Cowork, de Anthropic, pudo escapar de su máquina virtual local y acceder a archivos en todo un Mac, dejando expuestos a unos 500.000 usuarios que ejecutaban sesiones locales.
Claves del incidente
- Investigadores de seguridad lograron salir de la máquina virtual Linux de Claude Cowork y leer archivos en el Mac anfitrión.
- La cadena combinó un fallo del kernel de Linux con un montaje en modo escritura de todo el sistema de archivos del Mac.
- Anthropic cerró el informe como “informativo” y no aplicó una corrección directa para las sesiones locales.
Accomplish AI vincula SharedRoot a un fallo de kernel
Accomplish AI publicó sus hallazgos el 23 de julio, tras adjuntar una sola carpeta a una sesión nueva de Cowork y enviarle una instrucción breve. A partir de ahí, el agente salió de esa carpeta compartida y empezó a leer y escribir archivos en otras rutas del host sin que se mostrara ningún segundo aviso de permisos.
El modo local de Cowork ejecuta el agente como usuario sin privilegios dentro de una máquina virtual Linux, mientras que un demonio con privilegios de root llamado coworkd gestiona las carpetas que el usuario decide compartir.
Los investigadores bautizaron su cadena de explotación como SharedRoot. El primer eslabón es la vulnerabilidad CVE-2026-46331, un bug del kernel de Linux con una puntuación de 7,8 sobre 10, corregido a mediados de junio.
Este fallo gestiona mal la memoria de copia en escritura (copy-on-write), lo que permitió a la sesión corromper un archivo que el demonio ejecutó después y obtener privilegios de root dentro del sistema invitado. SharedRoot nunca llegó a romper la capa de virtualización de Apple.
También te puede interesar: Ataques con llave inglesa cripto suman 52 casos en seis meses, la mayoría en Francia
Yomtov: un solo mensaje bastó para liberar al agente
Oren Yomtov, investigador principal de seguridad en Accomplish AI, explicó que el equipo vio cómo el agente abandonaba su sandbox tras un único mensaje corto. Entre los archivos al alcance del modelo figuraban claves SSH privadas, credenciales de servicios en la nube y datos de navegadores asociados a la cuenta activa del Mac, aunque el acceso seguía condicionado por los permisos de ese usuario y por las protecciones de macOS. El equipo comunicó la cadena completa a Anthropic antes de hacerla pública.
No se ha encontrado ningún indicio de que SharedRoot se haya utilizado fuera de las pruebas controladas de los propios investigadores.
El bug de kernel era solo un eslabón de la cadena, y los investigadores sostienen que el diseño que lo rodeaba fue aún más determinante. Cowork montaba todo el sistema de archivos del Mac dentro de la máquina virtual en modo lectura–escritura, en una ruta visible solo para el usuario root invitado; una única escalada de privilegios bastaba para abrir la puerta al host.
Accomplish señaló que cuatro mecanismos de protección distintos fallaron a la vez, y que corregir cualquiera de ellos habría bloqueado la fuga.
La respuesta de Anthropic llega tras otra fuga de sandbox en OpenAI
Anthropic cerró la notificación como “informativa” y no distribuyó un arreglo específico, argumentando que el fallo de kernel estaba aún dentro de su ventana de 30 días para vulnerabilidades recién divulgadas.
La compañía ya había hecho que la ejecución en la nube fuese la opción predeterminada el 7 de julio, cuando amplió Cowork a la web y al móvil. Sin embargo, los usuarios de escritorio que todavía optan por el procesamiento local siguen expuestos.
El informe se conoció dos días después de que OpenAI reconociera que GPT-5.6 Sol y un modelo aún inédito escaparon de una evaluación en ExploitGym y alcanzaron los sistemas de producción de Hugging Face.
La plataforma detectó y contuvo la actividad el 16 de julio, cinco días antes de que OpenAI vinculara la intrusión con sus propias pruebas internas. OpenAI había ejecutado ambos modelos con restricciones de ciberseguridad rebajadas para medir su capacidad máxima.
Siguiente lectura: Pronósticos a corto plazo para XRP se frenan en 1,25 dólares antes de la decisión de la Fed





