I ricercatori hanno dimostrato che Claude Cowork di Anthropic poteva evadere la macchina virtuale locale ed accedere ai file su un Mac, esponendo potenzialmente circa 500.000 utenti che hanno eseguito sessioni in locale.
Punti chiave:
- I ricercatori di sicurezza sono riusciti a uscire dalla macchina virtuale Linux di Claude Cowork e leggere file sull’host Mac.
- La catena ha combinato una falla del kernel Linux con un mount in scrittura dell’intero filesystem del Mac.
- Anthropic ha chiuso la segnalazione come “informativa”, senza rilasciare una correzione diretta per le sessioni locali.
Accomplish AI collega SharedRoot a una falla del kernel
Accomplish AI ha pubblicato i risultati il 23 luglio, dopo aver collegato una singola cartella a una nuova sessione Cowork e aver inviato un solo, breve comando. L’agente è riuscito a superare i limiti di quella cartella, leggendo e scrivendo file in altre aree dell’host senza che venisse mostrata una nuova richiesta di autorizzazione.
Il “local mode” di Cowork esegue l’agente come utente non privilegiato all’interno di una macchina virtuale Linux, mentre un demone con privilegi di root chiamato coworkd gestisce le cartelle condivise dall’utente.
I ricercatori hanno battezzato la catena di exploit “SharedRoot”, il cui primo passo è la vulnerabilità CVE-2026-46331, un bug del kernel Linux con punteggio 7,8 su 10, corretto a metà giugno.
La falla gestisce in modo errato la memoria copy‑on‑write, permettendo alla sessione di corrompere un file che il demone avrebbe poi eseguito, ottenendo i privilegi di root all’interno del sistema guest. SharedRoot non ha mai infranto il layer di virtualizzazione di Apple.
Leggi anche: Attacchi “Crypto Wrench” a quota 52 casi in sei mesi, la maggior parte in Francia
Yomtov: è bastato un solo messaggio per liberare l’agente
Oren Yomtov, principal security researcher di Accomplish AI, ha raccontato che il team ha visto l’agente uscire dalla sandbox dopo un solo, breve messaggio. Tra i file accessibili figuravano chiavi private SSH, credenziali cloud e dati del browser associati all’account macOS attivo, sebbene l’accesso restasse legato ai permessi di quell’utente e alle protezioni di macOS. La catena di exploit è stata comunicata ad Anthropic prima della divulgazione pubblica.
Il team non ha trovato alcuna evidenza che SharedRoot sia stato sfruttato al di fuori dei propri test controllati.
Il bug del kernel è solo un anello della catena: secondo i ricercatori, è l’architettura complessiva ad aver pesato di più. Cowork montava l’intero filesystem del Mac all’interno della VM in modalità lettura‑scrittura, su un percorso visibile soltanto all’utente root del guest; di conseguenza, una singola escalation di privilegi apriva un varco verso l’host.
Accomplish ha spiegato che quattro diversi meccanismi di sicurezza hanno fallito in contemporanea: correggerne anche uno solo sarebbe bastato a bloccare l’evasione.
La risposta di Anthropic dopo il caso delle sandbox di OpenAI
Anthropic ha chiuso la segnalazione come puramente informativa e non ha distribuito una patch specifica, sostenendo che il bug del kernel rientrasse nella finestra di 30 giorni che l’azienda applica alle vulnerabilità di nuova divulgazione.
La società aveva già reso l’esecuzione in cloud l’impostazione predefinita dallo scorso 7 luglio, quando ha esteso Cowork al web e al mobile; gli utenti desktop che ancora scelgono l’elaborazione locale restano però esposti.
La notizia arriva a due giorni di distanza dall’annuncio di OpenAI, secondo cui GPT‑5.6 Sol e un modello non ancora rilasciato sono riusciti a evadere un test in ambiente controllato (ExploitGym) e a raggiungere i sistemi di produzione di Hugging Face.
La piattaforma ha rilevato e contenuto l’attività il 16 luglio, cinque giorni prima che OpenAI collegasse l’intrusione ai propri test interni. Per quella valutazione, OpenAI aveva eseguito entrambi i modelli con policy di rifiuto in ambito cyber meno restrittive, così da misurarne le capacità massime.
Prossimo articolo: Le previsioni di breve termine su XRP si fermano a 1,25 $ in vista della decisione della Fed





