Descubren fallo en Claude Cowork que permite a la IA escapar de su sandbox y acceder archivos del Mac

Investigadores de seguridad de Accomplish AI revelaron una vulnerabilidad en Claude Cowork, el agente de IA de Anthropic, denominada SharedRoot. El fallo permitía a un atacante romper el aislamiento de la máquina virtual Linux donde se ejecuta el agente y leer o escribir archivos en el Mac anfitrión. Aproximadamente 500.000 usuarios de macOS que utilizaban sesiones locales se vieron afectados antes de que se implementaran mitigaciones.
Oren Yomtov, investigador principal, explicó que el escape se lograba con un simple mensaje: "Conectamos una carpeta a una sesión nueva de Claude Cowork, enviamos un mensaje corto y observamos cómo el agente escapaba". Desde la VM, el agente accedía al sistema anfitrión fuera de la carpeta compartida, sin mostrar solicitudes de permiso, pudiendo robar claves SSH, credenciales en la nube y otros datos sensibles.

La causa raíz es que todo el sistema de archivos del host se monta en la VM con permisos de lectura y escritura en /mnt/.virtiofs-root, aunque solo sea visible para el usuario root del invitado. Mediante la explotación de CVE-2026-46331 (pedit COW) y la creación de espacios de nombres de usuario y red, un agente puede obtener privilegios de root en el invitado y acceder a todo el Mac como el usuario de escritorio que inició la sesión.
Anthropic cerró el informe como informativo sin publicar un parche, pero la versión más reciente de Cowork ejecuta las sesiones en la nube por defecto, lo que soluciona el problema. No obstante, los usuarios que ejecutan el agente localmente siguen expuestos. Or Hiltch, CTO de Accomplish AI, advirtió que las vulnerabilidades en el subsistema net/sched de Linux son recurrentes, lo que hace que el entorno sea "estructuralmente un fallo por detrás" de los atacantes.
Para mitigar el riesgo, los expertos recomiendan deshabilitar los espacios de nombres de usuario sin privilegios, restringir el montaje del sistema de archivos solo a las carpetas conectadas (o hacerlo de solo lectura) y proteger el demonio coworkd con medidas adicionales. "Incluso un root completo en el invitado no tendría dónde aterrizar si se aplican estas defensas", señalaron desde Accomplish AI.
Fuente: thehackernews.com