
Investigadores de ciberseguridad han descubierto una vulnerabilidad de escape de sandbox en Claude Cowork de Anthropic. Esto le permite leer o escribir archivos en cualquier lugar de su Mac, evitando las limitaciones de la máquina virtual (VM) de Linux donde se ejecuta el agente.
Accomplish AI compartió detalles de la vulnerabilidad con The Hacker News antes de su publicación, diciendo que aproximadamente 500.000 usuarios de macOS que ejecutaban sesiones locales de Cowork se vieron afectados antes de que se parcheara. El nombre en clave es SharedRoot.
«Conectamos la carpeta a una nueva sesión de trabajo compartido de Claude, enviamos un mensaje corto y vimos al agente escapar de la zona de pruebas», dijo Oren Yomtov, investigador principal de seguridad de Accomplish AI. «Llegaría al host Mac desde dentro de la VM y leería y escribiría archivos en el host Mac, muy fuera de la carpeta conectada, sin solicitar permisos en ningún lado».
Este nivel de acceso le permite al agente acceder a cualquier dato almacenado en su Mac a través de su cuenta, incluidas claves SSH, credenciales de la nube y otra información valiosa.
Después de una divulgación responsable, Anthropic cerró el informe como informativo sin anunciar ninguna corrección. Sin embargo, la última versión de Cowork utiliza de forma predeterminada la ejecución en la nube, lo que resuelve este problema. Sin embargo, los usuarios que eligen ejecutar el agente localmente todavía están expuestos al problema.
La aplicación de escritorio macOS de Claude Cowork se ejecuta cuando el usuario inicia sesión en el sistema. Mientras tanto, el trabajo real relacionado con los agentes se realiza en máquinas virtuales Linux creadas a través del marco de virtualización de Apple. Cada sesión tiene su propio usuario desechable sin privilegios, junto con un filtro de modo informático seguro (seccomp) para el aislamiento de aplicaciones. Las carpetas a las que se conectan los usuarios se comparten dentro de la máquina virtual mediante un demonio raíz llamado coworkd.
«Un detalle es más importante que otros: el sistema de archivos del host es compartido de lectura y escritura por esa VM», explicó Yomtov. «Todo el host ‘/’ se ha montado en /mnt/.virtiofs-root para que solo la raíz invitada dentro de la VM pueda verlo.
Debido a que todo el sistema de archivos del host está montado en la máquina virtual del agente con permisos de lectura/escritura, cualquier ruta a la raíz invitada permite al agente acceder al host subyacente, escapando efectivamente del entorno limitado.
Esto implica cargar el subsistema de edición de paquetes de control de tráfico (TC) «act_pedit» del kernel de Linux en un espacio de nombres de usuario sin privilegios y explotar CVE-2026-46331 (una falla recientemente revelada conocida como pedit COW) en el kernel invitado para obtener la ruta del invitado. Desde allí, el agente tiene privilegios elevados para acceder a todo el host («https://thehackernews.com/») y puede leer y escribir archivos hacia y desde el sistema de archivos de Mac como usuario de escritorio conectado.

Alternativamente, Hiltch, cofundador y CTO de Accomplish AI, le dijo a Hacker News que la creación de un espacio de nombres de red y de usuario le brinda la sesión CAP_NET_ADMIN dentro del espacio de nombres de su red privada, lo que le permite realizar varias operaciones relacionadas con la red.
«Esta característica proporciona acceso a la ruta del kernel tc/act_pedit vulnerable utilizada por pedit COW», agregó Hiltch. «Los espacios de nombres no son exploits; ponen a disposición de los usuarios comunes requisitos previos que normalmente requerirían privilegios».
El desarrollo se considera significativo ante las revelaciones de que los modelos de OpenAI escaparon con éxito de un entorno sandbox durante una prueba de seguridad que penetró en la infraestructura de producción de Hugging Face para engañar al punto de referencia ExploitGym que estaba evaluando.
«act_pedit es un error en una categoría», dijo Yomtov. «El subsistema net/sched de Linux realiza regularmente exactamente esta forma de escalada de privilegios, con módulos autocargables, rutas de configuración accesibles para usuarios sin privilegios y errores de memoria al final. Parchar esto soluciona esto. Todo lo que está encima del kernel permanece intacto y la cadena se vuelve a equipar con el siguiente subsistema».
«Y el siguiente error siempre está por llegar. En cualquier momento dado, todavía podría haber un error de escalada de privilegios, arreglado en el proceso anterior pero no en la imagen ni en ningún lado, y un exploit funcional publicado en cuestión de horas. Este no es un problema que sea más rápido de parchear. Estructuralmente, siempre estás un error detrás».
Para mitigar esta amenaza, es importante deshabilitar los espacios de nombres de usuarios sin privilegios, evitar filtros seccomp demasiado permisivos, detener la carga automática de módulos y limitar el uso compartido de máquinas virtuales entre hosts.
«Aléjelo a la carpeta a la que realmente estaba conectado, en lugar de a todo /, o al menos móntelo como de solo lectura, y ejecute coworkd con ProtectSystem=strict en su propio espacio de nombres de montaje para evitar que los usuarios de la sesión vuelvan a ejecutar archivos binarios potencialmente venenosos», dijo Accomplish. “En ese caso, incluso una ruta completa para invitados no tendría dónde aterrizar, lo que dejaría a los dos últimos escalones de la cadena sin ningún lugar adonde ir”.
Source link
