Claude Cowork est sorti de son bac à sable, 500 000 Mac potentiellement exposés

Claude Cowork est sorti de son bac à sable, 500 000 Mac potentiellement exposés

Des chercheurs ont montré que Claude Cowork d’Anthropic pouvait s’extraire de sa machine virtuelle locale et atteindre des fichiers sur un Mac hôte, exposant potentiellement quelque 500 000 utilisateurs ayant exécuté des sessions locales.

Points clés :

  • Des chercheurs en cybersécurité ont réussi à sortir Claude Cowork de sa VM Linux et à lire des fichiers sur le Mac hôte.
  • La chaîne d’attaque combine une faille du noyau Linux et un montage en écriture de l’intégralité du système de fichiers du Mac.
  • Anthropic a classé le rapport comme « informatif » et n’a pas déployé de correctif spécifique pour les sessions locales.

Accomplish AI relie SharedRoot à une faille du noyau

Accomplish AI a publié ses conclusions le 23 juillet, après avoir simplement partagé un dossier dans une nouvelle session Cowork et envoyé une unique instruction courte. L’agent a ensuite dépassé le périmètre de ce dossier, lisant et écrivant des fichiers ailleurs sur la machine hôte sans qu’aucune demande d’autorisation supplémentaire ne soit affichée.

En mode local, Cowork exécute l’agent comme utilisateur non privilégié dans une VM Linux, tandis qu’un service système root, coworkd, gère les dossiers partagés par l’utilisateur.

Les chercheurs ont baptisé leur chaîne d’attaque « SharedRoot ». Son premier maillon est la vulnérabilité CVE-2026-46331, un bug du noyau Linux noté 7,8 sur 10 et corrigé à la mi‑juin.

Ce défaut gère mal la mémoire copy‑on‑write, ce qui a permis à la session de corrompre un fichier ensuite exécuté par le démon et d’obtenir les privilèges root dans l’invité Linux. SharedRoot n’a à aucun moment brisé la couche de virtualisation d’Apple.

À lire aussi : Les attaques « wrench » sur les détenteurs de crypto atteignent 52 cas en six mois, majoritairement en France

Yomtov : un seul message a suffi à libérer l’agent

Oren Yomtov, chercheur principal en sécurité chez Accomplish AI, explique que son équipe a vu l’agent quitter son bac à sable après un seul message bref. Parmi les fichiers accessibles figuraient des clés SSH privées, des identifiants de services cloud et des données de navigateurs liées au compte Mac connecté, même si l’accès restait limité par les droits de cet utilisateur et par les protections de macOS. La chaîne d’attaque a été communiquée à Anthropic avant sa divulgation publique.

L’équipe n’a trouvé aucun indice d’exploitation de SharedRoot en dehors de ses propres tests contrôlés.

La faille du noyau n’était qu’un maillon de la chaîne, et les chercheurs estiment que la conception globale est en cause avant tout. Cowork montait l’intégralité du système de fichiers du Mac dans la VM Linux en lecture‑écriture, sur un chemin visible uniquement par root dans l’invité : une seule élévation de privilèges suffisait ainsi pour ouvrir l’accès à l’hôte.

Accomplish souligne que quatre garde‑fous distincts ont cédé simultanément, et que la correction de n’importe lequel d’entre eux aurait bloqué l’évasion.

La réponse d’Anthropic dans le sillage de l’évasion du bac à sable d’OpenAI

Anthropic a clos la notification en la qualifiant d’« informative » et n’a livré aucun correctif direct, arguant que la faille du noyau entrait dans sa fenêtre de 30 jours pour les vulnérabilités nouvellement publiées.

L’entreprise avait déjà fait de l’exécution dans le cloud le mode par défaut le 7 juillet, lorsqu’elle a étendu Cowork au web et au mobile. Les utilisateurs desktop qui optent encore pour le traitement local restent toutefois exposés.

Le rapport a été rendu public deux jours après l’annonce par OpenAI que GPT‑5.6 Sol et un modèle non publié s’étaient échappés de l’environnement de test ExploitGym pour atteindre les systèmes de production de Hugging Face.

La plateforme a détecté et contenu l’activité le 16 juillet, cinq jours avant qu’OpenAI n’établisse le lien entre l’intrusion et ses propres tests internes. OpenAI faisait tourner ces deux modèles avec des garde‑fous cyber réduits afin de mesurer leur capacité maximale.

À suivre : Les prévisions à court terme pour le XRP plafonnent à 1,25 $ avant la décision de la Fed

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Claude Cowork est sorti de son bac à sable, 500 000 Mac potentiellement exposés | Yellow