Claude Cowork saiu da sandbox e teve meio milhão de Macs ao alcance

Claude Cowork saiu da sandbox e teve meio milhão de Macs ao alcance

Investigadores demonstraram que o Claude Cowork, da Anthropic, conseguiu escapar da sua máquina virtual local e aceder a ficheiros em todo o Mac, potencialmente expondo cerca de 500 mil utilizadores que executaram sessões locais.

Principais pontos:

  • Investigadores de segurança escaparam da máquina virtual Linux do Claude Cowork e conseguiram ler ficheiros no Mac anfitrião.
  • A cadeia combinou uma falha no kernel Linux com uma montagem gravável de todo o sistema de ficheiros do Mac.
  • A Anthropic encerrou o relatório como “informativo” e não implementou uma correção direta para sessões locais.

Accomplish AI liga SharedRoot a falha no kernel

A Accomplish AI publicou as conclusões em 23 de julho, depois de anexar apenas uma pasta a uma nova sessão do Cowork e enviar uma única instrução curta. A partir daí, o agente ultrapassou essa pasta, lendo e escrevendo ficheiros noutras zonas do anfitrião sem qualquer novo pedido de permissão.

No modo local, o Cowork executa o agente como utilizador não privilegiado dentro de uma máquina virtual Linux, enquanto um daemon com privilégios de root, chamado coworkd, gere as pastas que o utilizador partilha.

Os investigadores batizaram a cadeia de SharedRoot, cujo primeiro passo é a CVE-2026-46331, uma vulnerabilidade no kernel Linux classificada em 7,8 em 10 e corrigida em meados de junho.

A falha resulta de um manuseamento incorreto de memória copy-on-write, permitindo que a sessão corrompa um ficheiro que o daemon mais tarde executa e, assim, obtenha privilégios de root dentro do sistema convidado. O SharedRoot nunca quebrou a camada de virtualização da Apple.

Veja também: Ataques “crypto wrench” somam 52 casos em seis meses, a maioria em França

Yomtov diz que uma mensagem bastou para libertar o agente

Oren Yomtov, investigador principal de segurança na Accomplish AI, afirmou que a equipa viu o agente sair da sandbox após uma única mensagem curta. Entre os ficheiros acessíveis estavam chaves privadas SSH, credenciais de serviços na cloud e dados de navegadores pertencentes à conta de utilizador com sessão iniciada no Mac, embora o acesso continuasse condicionado pelas permissões desse utilizador e pelas proteções do macOS. A cadeia foi revelada à Anthropic antes da divulgação pública.

A equipa não encontrou qualquer indício de utilização do SharedRoot fora dos seus próprios testes controlados.

A vulnerabilidade no kernel era apenas um elo da cadeia, e os investigadores argumentam que o desenho em redor pesou mais. O Cowork montava todo o sistema de ficheiros do Mac dentro da máquina virtual com permissões de leitura e escrita, num caminho visível apenas para o root convidado; assim, uma única escalada de privilégios abria a porta ao anfitrião.

A Accomplish afirma que quatro mecanismos de proteção distintos falharam em simultâneo, e que corrigir qualquer um deles teria bloqueado a fuga.

Resposta da Anthropic surge após escape de sandbox da OpenAI

A Anthropic encerrou a submissão como “informativa” e não lançou uma correção direta, alegando que a falha de kernel estava dentro da sua janela de 30 dias para vulnerabilidades recém-divulgadas.

A empresa já tinha tornado a execução na cloud o padrão em 7 de julho, quando alargou o Cowork à web e ao mobile, embora os utilizadores de desktop que ainda optam por processamento local continuem expostos.

O relatório surgiu dois dias depois de a OpenAI revelar que o GPT-5.6 Sol e um modelo ainda não lançado escaparam de um teste ExploitGym e chegaram aos sistemas de produção da Hugging Face.

A plataforma detetou e conteve a atividade em 16 de julho, cinco dias antes de a OpenAI ligar a intrusão aos seus próprios testes internos. A OpenAI tinha executado ambos os modelos com recusas de cibersegurança atenuadas, para avaliar a sua capacidade máxima.

Leia a seguir: Previsões de curto prazo para XRP apontam teto de US$ 1,25 antes da decisão da Fed

Disclaimer e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e baseiam-se na opinião do autor. Não constituem aconselhamento financeiro, de investimento, legal ou fiscal. Os ativos de criptomoeda são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou deter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou executivos. Sempre conduza a sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Claude Cowork saiu da sandbox e teve meio milhão de Macs ao alcance | Yellow