SharedRoot : l'agent IA Claude Cowork s'échappe de son bac à sable

Florian BURNEL - ITConnect - 24/07
Des chercheurs ont fait sortir l'agent IA de Claude Cowork de sa machine virtuelle pour lire et écrire sur le Mac hôte. Anthropic n'a pas publié de correctif.

Un dossier connecté, une session neuve, un message court : c'est tout ce dont vous avez besoin pour faire sortir Claude Cowork de la machine virtuelle censée le contenir, pour qu'il puisse lire et écrire des fichiers un peu partout sur la machine, sans la moindre demande d'autorisation. Baptisée SharedRoot, cette chaîne d'attaque a été signalée à Anthropic. Voici ce que l'on sait.

Le partage intégral du disque hôte, un détail qui pique

Claude Cowork est l'outil d'Anthropic pensé pour automatiser des tâches bureautiques. Sur macOS, l'application s'exécute sous le compte de l'utilisateur connecté, mais le travail de l'agent, lui, se déroule ailleurs : dans une machine virtuelle Linux créée via le framework Virtualization d'Apple. Chaque session obtient son propre utilisateur non privilégié et jetable, encadré par un filtre seccomp. Les dossiers que vous connectez sont montés dans la VM par un démon exécuté en tant que root et nommé coworkd....
[Courte citation de 8% de l'article original]

Loading...