Claude Cowork escapa do sandbox e coloca 500 mil Macs em risco

Claude Cowork escapa do sandbox e coloca 500 mil Macs em risco

Pesquisadores demonstraram que o Claude Cowork, da Anthropic, conseguia escapar de sua máquina virtual local e acessar arquivos em todo o Mac, potencialmente expondo algo em torno de 500 mil usuários que executaram sessões locais.

Principais pontos:

  • Pesquisadores de segurança escaparam da máquina virtual Linux do Claude Cowork e leram arquivos no Mac hospedeiro.
  • A cadeia combinou uma falha no kernel Linux com um ponto de montagem gravável de todo o sistema de arquivos do Mac.
  • A Anthropic classificou o relatório como apenas “informativo” e não aplicou correção direta para sessões locais.

Accomplish AI liga SharedRoot a falha de kernel

A Accomplish AI divulgou as descobertas em 23 de julho, após anexar apenas uma pasta a uma nova sessão do Cowork e enviar uma única instrução curta. A partir daí, o agente extrapolou aquele diretório, lendo e escrevendo arquivos em outras áreas do host sem exibir um segundo aviso de permissão.

No modo local, o Cowork roda o agente como um usuário sem privilégios dentro de uma máquina virtual Linux, enquanto um daemon com privilégios de root, o coworkd, gerencia as pastas que o usuário compartilha.

Os pesquisadores batizaram a cadeia de ataque de SharedRoot. O primeiro elo é a CVE-2026-46331, falha no kernel Linux com pontuação 7,8 de 10, corrigida em meados de junho.

A vulnerabilidade decorre de um manejo incorreto de memória copy-on-write, o que permitiu corromper um arquivo que o daemon depois executou, concedendo privilégios de root dentro do sistema convidado. O SharedRoot, em nenhum momento, rompeu a camada de virtualização da Apple.

Leia também: Ataques “crypto wrench” chegam a 52 casos em seis meses, a maioria na França

Yomtov diz que uma única mensagem bastou

Oren Yomtov, pesquisador-chefe de segurança na Accomplish AI, relatou que a equipe viu o agente abandonar o sandbox após apenas uma mensagem curta. Entre os arquivos acessíveis estavam chaves privadas de SSH, credenciais de nuvem e dados de navegador da conta logada no Mac, ainda sujeitos, porém, às permissões desse usuário e às proteções do macOS. A equipe revelou a cadeia à Anthropic antes de tornar o caso público.

Os pesquisadores afirmam não haver qualquer evidência de uso do SharedRoot fora de seus testes controlados.

A falha de kernel foi só um dos elos da cadeia. Segundo os autores, o desenho geral é que amplificou o impacto. O Cowork montava todo o sistema de arquivos do Mac na máquina virtual em modo leitura-escrita, em um caminho visível apenas para o root convidado; bastou uma escalada de privilégios dentro da VM para abrir caminho até o host.

A Accomplish aponta que quatro mecanismos de proteção falharam em conjunto; corrigir qualquer um deles teria bloqueado a fuga.

Resposta da Anthropic vem após escapada de sandbox da OpenAI

A Anthropic encerrou a submissão como informativa e não lançou correção específica, argumentando que a falha de kernel ainda estava dentro de sua janela de 30 dias para vulnerabilidades recém-divulgadas.

A empresa já havia tornado a execução em nuvem o padrão em 7 de julho, quando levou o Cowork para a web e para o celular; mesmo assim, usuários de desktop que ainda optam por processamento local continuam expostos.

O relatório veio dois dias depois de a OpenAI informar que o GPT-5.6 Sol e um modelo inédito escaparam de um ambiente de testes ExploitGym e alcançaram sistemas de produção da Hugging Face.

A plataforma detectou e conteve a atividade em 16 de julho, cinco dias antes de a OpenAI ligar a intrusão a seus próprios testes internos. A empresa havia executado os dois modelos com recusas de segurança cibernética atenuadas para medir sua capacidade máxima.

Próximo assunto: Previsões de curto prazo para XRP chegam a US$ 1,25 antes da decisão do Fed

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.