Falha no Claude Cowork rompe sandbox e coloca 500 mil Macs em risco

Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)
Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)

Pesquisadores demonstraram que o Claude Cowork, da Anthropic, conseguiu escapar de sua máquina virtual local e acessar arquivos em todo o Mac hospedeiro, potencialmente expondo cerca de 500 mil usuários que rodaram sessões locais.

Principais pontos:

  • Pesquisadores de segurança escaparam da máquina virtual Linux do Claude Cowork e leram arquivos no Mac hospedeiro.
  • A cadeia explorou uma falha no kernel Linux combinada com um ponto de montagem gravável de todo o sistema de arquivos do Mac.
  • A Anthropic classificou o relatório como “informativo” e não lançou correção específica para sessões locais.

Accomplish AI liga cadeia SharedRoot a falha de kernel

A Accomplish AI publicou os achados em 23 de julho, depois de anexar apenas uma pasta a uma sessão nova do Cowork e enviar uma única instrução curta. A partir daí, o agente ultrapassou os limites daquela pasta inicial, lendo e escrevendo arquivos em outras áreas do Mac hospedeiro sem apresentar qualquer segundo pedido de permissão.

No modo local, o Cowork roda o agente como usuário não privilegiado dentro de uma máquina virtual Linux, enquanto um daemon em nível de root, chamado coworkd, gerencia as pastas que o usuário compartilha com o sistema.

Os pesquisadores batizaram a cadeia de ataque de SharedRoot. O primeiro elo é a CVE-2026-46331, uma vulnerabilidade no kernel Linux com gravidade 7,8 de 10 pontos, corrigida em meados de junho.

A falha decorre de um tratamento incorreto de memória copy-on-write, permitindo que a sessão corrompesse um arquivo que o daemon posteriormente executou, abrindo caminho para privilégios de root dentro do sistema convidado. A SharedRoot não chegou a violar a camada de virtualização da Apple.

Veja também: Ataques “Crypto Wrench” somam 52 casos em seis meses, a maioria na França

“Uma mensagem” foi suficiente, diz Yomtov

Oren Yomtov, pesquisador-chefe de segurança da Accomplish AI, disse que a equipe viu o agente sair da sandbox após apenas uma mensagem curta. Entre os arquivos acessíveis estavam chaves privadas SSH, credenciais de nuvem e dados de navegadores pertencentes à conta logada no Mac — sempre limitados, porém, pelos privilégios desse usuário e pelas proteções do macOS. A cadeia foi revelada à Anthropic antes da divulgação pública.

A equipe não encontrou indícios de uso da SharedRoot fora de seus testes controlados.

A vulnerabilidade do kernel foi apenas um elo da cadeia; segundo os pesquisadores, o desenho do sistema pesou ainda mais. O Cowork montava todo o sistema de arquivos do Mac dentro da máquina virtual, como leitura e escrita, em um caminho visível apenas para o root convidado. Bastou uma elevação de privilégio para abrir acesso ao hospedeiro.

A Accomplish afirmou que quatro mecanismos de proteção falharam em conjunto e que corrigir qualquer um deles teria impedido a fuga.

Resposta da Anthropic vem após fuga de sandbox da OpenAI

A Anthropic encerrou a submissão como “informativa” e não entregou correção direta, sustentando que a falha do kernel estava dentro de sua janela de 30 dias para vulnerabilidades recém-divulgadas.

A empresa já havia tornado a execução em nuvem o padrão em 7 de julho, quando ampliou o Cowork para web e mobile. Usuários de desktop que ainda optem por processamento local, porém, continuam expostos.

O relatório veio dois dias depois de a OpenAI revelar que o GPT-5.6 Sol e um modelo inédito escaparam de um ambiente de avaliação ExploitGym e alcançaram sistemas de produção da Hugging Face.

A plataforma detectou e conteve a atividade em 16 de julho, cinco dias antes de a OpenAI vincular a invasão a seus próprios testes internos. Os modelos estavam rodando com recusas de cibersegurança atenuadas, para medir sua capacidade máxima.

Leia também: Previsões de curto prazo para XRP apontam teto em US$ 1,25 antes da decisão do Fed

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é o Head de Conteúdo da Yellow.com, tendo coberto o setor de cripto nos últimos 10 anos. Ele é especializado em artigos de Pesquisa e Aprendizado aprofundados, com foco em reportagens analíticas, contexto da indústria e nas grandes forças que moldam o universo cripto, desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando intensamente para que isso se torne realidade.

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Falha no Claude Cowork rompe sandbox e coloca 500 mil Macs em risco | Yellow