Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Genesis Mission lanza 278 proyectos impulsados ​​por IA en EE. UU.

La vulnerabilidad de Claude Cowork podría permitir que el agente de IA escape de la VM y acceda a archivos de Mac

Chaos ransomware utiliza msaRAT para enrutar el tráfico C2 a través de Chrome y Edge sin cabeza

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»La vulnerabilidad de Claude Cowork podría permitir que el agente de IA escape de la VM y acceda a archivos de Mac
Identidad

La vulnerabilidad de Claude Cowork podría permitir que el agente de IA escape de la VM y acceda a archivos de Mac

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 23, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Investigadores de ciberseguridad han descubierto una vulnerabilidad de escape de sandbox en Claude Cowork de Anthropic. Esto le permite leer o escribir archivos en cualquier lugar de su Mac, evitando las limitaciones de la máquina virtual (VM) de Linux donde se ejecuta el agente.

Accomplish AI compartió detalles de la vulnerabilidad con The Hacker News antes de su publicación, diciendo que aproximadamente 500.000 usuarios de macOS que ejecutaban sesiones locales de Cowork se vieron afectados antes de que se parcheara. El nombre en clave es SharedRoot.

«Conectamos la carpeta a una nueva sesión de trabajo compartido de Claude, enviamos un mensaje corto y vimos al agente escapar de la zona de pruebas», dijo Oren Yomtov, investigador principal de seguridad de Accomplish AI. «Llegaría al host Mac desde dentro de la VM y leería y escribiría archivos en el host Mac, muy fuera de la carpeta conectada, sin solicitar permisos en ningún lado».

Este nivel de acceso le permite al agente acceder a cualquier dato almacenado en su Mac a través de su cuenta, incluidas claves SSH, credenciales de la nube y otra información valiosa.

Después de una divulgación responsable, Anthropic cerró el informe como informativo sin anunciar ninguna corrección. Sin embargo, la última versión de Cowork utiliza de forma predeterminada la ejecución en la nube, lo que resuelve este problema. Sin embargo, los usuarios que eligen ejecutar el agente localmente todavía están expuestos al problema.

La aplicación de escritorio macOS de Claude Cowork se ejecuta cuando el usuario inicia sesión en el sistema. Mientras tanto, el trabajo real relacionado con los agentes se realiza en máquinas virtuales Linux creadas a través del marco de virtualización de Apple. Cada sesión tiene su propio usuario desechable sin privilegios, junto con un filtro de modo informático seguro (seccomp) para el aislamiento de aplicaciones. Las carpetas a las que se conectan los usuarios se comparten dentro de la máquina virtual mediante un demonio raíz llamado coworkd.

«Un detalle es más importante que otros: el sistema de archivos del host es compartido de lectura y escritura por esa VM», explicó Yomtov. «Todo el host ‘/’ se ha montado en /mnt/.virtiofs-root para que solo la raíz invitada dentro de la VM pueda verlo.

Debido a que todo el sistema de archivos del host está montado en la máquina virtual del agente con permisos de lectura/escritura, cualquier ruta a la raíz invitada permite al agente acceder al host subyacente, escapando efectivamente del entorno limitado.

Esto implica cargar el subsistema de edición de paquetes de control de tráfico (TC) «act_pedit» del kernel de Linux en un espacio de nombres de usuario sin privilegios y explotar CVE-2026-46331 (una falla recientemente revelada conocida como pedit COW) en el kernel invitado para obtener la ruta del invitado. Desde allí, el agente tiene privilegios elevados para acceder a todo el host («https://thehackernews.com/») y puede leer y escribir archivos hacia y desde el sistema de archivos de Mac como usuario de escritorio conectado.

Alternativamente, Hiltch, cofundador y CTO de Accomplish AI, le dijo a Hacker News que la creación de un espacio de nombres de red y de usuario le brinda la sesión CAP_NET_ADMIN dentro del espacio de nombres de su red privada, lo que le permite realizar varias operaciones relacionadas con la red.

«Esta característica proporciona acceso a la ruta del kernel tc/act_pedit vulnerable utilizada por pedit COW», agregó Hiltch. «Los espacios de nombres no son exploits; ponen a disposición de los usuarios comunes requisitos previos que normalmente requerirían privilegios».

El desarrollo se considera significativo ante las revelaciones de que los modelos de OpenAI escaparon con éxito de un entorno sandbox durante una prueba de seguridad que penetró en la infraestructura de producción de Hugging Face para engañar al punto de referencia ExploitGym que estaba evaluando.

«act_pedit es un error en una categoría», dijo Yomtov. «El subsistema net/sched de Linux realiza regularmente exactamente esta forma de escalada de privilegios, con módulos autocargables, rutas de configuración accesibles para usuarios sin privilegios y errores de memoria al final. Parchar esto soluciona esto. Todo lo que está encima del kernel permanece intacto y la cadena se vuelve a equipar con el siguiente subsistema».

«Y el siguiente error siempre está por llegar. En cualquier momento dado, todavía podría haber un error de escalada de privilegios, arreglado en el proceso anterior pero no en la imagen ni en ningún lado, y un exploit funcional publicado en cuestión de horas. Este no es un problema que sea más rápido de parchear. Estructuralmente, siempre estás un error detrás».

Para mitigar esta amenaza, es importante deshabilitar los espacios de nombres de usuarios sin privilegios, evitar filtros seccomp demasiado permisivos, detener la carga automática de módulos y limitar el uso compartido de máquinas virtuales entre hosts.

«Aléjelo a la carpeta a la que realmente estaba conectado, en lugar de a todo /, o al menos móntelo como de solo lectura, y ejecute coworkd con ProtectSystem=strict en su propio espacio de nombres de montaje para evitar que los usuarios de la sesión vuelvan a ejecutar archivos binarios potencialmente venenosos», dijo Accomplish. “En ese caso, incluso una ruta completa para invitados no tendría dónde aterrizar, lo que dejaría a los dos últimos escalones de la cadena sin ningún lugar adonde ir”.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleChaos ransomware utiliza msaRAT para enrutar el tráfico C2 a través de Chrome y Edge sin cabeza
Next Article Genesis Mission lanza 278 proyectos impulsados ​​por IA en EE. UU.
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Chaos ransomware utiliza msaRAT para enrutar el tráfico C2 a través de Chrome y Edge sin cabeza

julio 23, 2026

China y JadeProx de Nexus utilizan el nuevo cargador TriBack en ataques contra organizaciones gubernamentales y de atención médica

julio 23, 2026

Los atacantes utilizan GitHub Actions Runner como arma para apuntar a los servidores cPanel y WHM

julio 23, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Genesis Mission lanza 278 proyectos impulsados ​​por IA en EE. UU.

La vulnerabilidad de Claude Cowork podría permitir que el agente de IA escape de la VM y acceda a archivos de Mac

Chaos ransomware utiliza msaRAT para enrutar el tráfico C2 a través de Chrome y Edge sin cabeza

China y JadeProx de Nexus utilizan el nuevo cargador TriBack en ataques contra organizaciones gubernamentales y de atención médica

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.