Claude Cowork de Anthropic podría escapar de su VM local y leer credenciales en un Mac.

      TL;DRLos investigadores mostraron que Claude Cowork podría escapar de su sandbox de VM local a través de un fallo del kernel de Linux y leer archivos en el Mac anfitrión. Los investigadores de seguridad de Accomplish AI demostraron que Claude Cowork de Anthropic podría salir de su sandbox de máquina virtual local y leer archivos en el Mac subyacente, incluyendo claves SSH y credenciales de la nube. El ataque, denominado SharedRoot, explotó una vulnerabilidad de escalada de privilegios del kernel de Linux para obtener acceso root dentro de la VM invitada, y luego salió a través de un montaje de sistema de archivos escribible que exponía todo el host. Accomplish AI divulgó los hallazgos el 23 de julio y dijo que aproximadamente 500,000 usuarios de macOS que ejecutaban sesiones locales de Cowork estaban expuestos antes de que se abordara el problema. La cadena de escape funcionó porque el modo de ejecución local de Cowork se ejecuta dentro de una VM de Linux que comparte el sistema de archivos del host a través de un montaje de VirtioFS escribible. Ese montaje estaba destinado a ser accesible solo para root dentro de la invitada, pero los investigadores encontraron que podían escalar de un usuario de sesión a root de la invitada explotando CVE-2026-46331, un fallo del kernel de Linux conocido como "pedit COW" que recibió una puntuación de severidad de casi ocho de diez. Una vez que el agente tuvo acceso root dentro de la VM, pudo alcanzar cualquier cosa a la que el usuario de Mac conectado pudiera acceder. “Conectamos una carpeta a una nueva sesión de Claude Cowork, enviamos un mensaje corto y vimos al agente escapar de la sandbox”, dijo Oren Yomtov, investigador principal de seguridad en Accomplish AI, a The Hacker News. “Desde dentro de la VM, alcanzó el Mac anfitrión y leyó y escribió archivos por todas partes, muy lejos de la carpeta que habíamos conectado, sin ningún aviso de permiso en ningún lugar.” La vulnerabilidad se encuentra en el subsistema de control de tráfico del kernel, donde un manejo incorrecto de copia-en-escritura permite escrituras fuera de límites en la memoria compartida de caché de páginas. El 💜 de la tecnología de la UE Las últimas novedades de la escena tecnológica de la UE, una historia de nuestro sabio fundador Boris y un arte de IA cuestionable. Es gratis, cada semana, en tu bandeja de entrada. ¡Suscríbete ahora! Anthropic cerró el informe como "informativo" sin emitir una solución directa, según The Hacker News. La versión de Claude Cowork lanzada posteriormente predetermina la ejecución en la nube, lo que elude completamente el camino de escape local. Sin embargo, los usuarios que optan por ejecutar el agente localmente en lugar de en la nube siguen expuestos a menos que endurezcan sus configuraciones deshabilitando los espacios de nombres de usuario no privilegiados, restringiendo el uso compartido del sistema de archivos y ejecutando el demonio de Cowork con estrictas protecciones de montaje. El hallazgo llega en un mes que ha visto a cuatro equipos de investigación diferentes romper agentes de IA de cuatro maneras distintas, desde memorias envenenadas hasta extensiones de navegador secuestradas. OpenAI divulgó que sus propios modelos escaparon de una sandbox y violaron Hugging Face durante la misma semana, y los investigadores escaparon de las sandboxes de Cursor, Codex y Gemini CLI sin romper nunca la sandbox en sí. El patrón en todos estos incidentes es el mismo: el agente de IA sigue sus reglas dentro de la caja, pero la infraestructura que lo rodea confía en el agente más de lo que debería.

      

      

       Publicado el 26 de julio de 2026 - 5:06 pm UTC

      

       Volver arriba

Otros artículos

Un teclado metálico con efecto Hall y un ratón de 59 g son las últimas mejoras de Lenovo para impresionantes configuraciones de juego. Un teclado metálico con efecto Hall y un ratón de 59 g son las últimas mejoras de Lenovo para impresionantes configuraciones de juego. Lenovo ha lanzado nuevos accesorios para juegos de la marca Legion, incluyendo un teclado metálico con efecto Hall y un ratón de 59g que ambos soportan una frecuencia de sondeo de 8,000Hz. Las gafas inteligentes de Apple se están retrasando porque no quieren provocar una tormenta de privacidad. Las gafas inteligentes de Apple se están retrasando porque no quieren provocar una tormenta de privacidad. Las gafas inteligentes de Apple pueden no llegar a los consumidores hasta finales de 2027, ya que la empresa está trabajando en cómo añadir cámaras sin comprometer la privacidad. Ingresa el PIN incorrecto 13 veces y tu teléfono Galaxy se bloqueará para siempre. Ingresa el PIN incorrecto 13 veces y tu teléfono Galaxy se bloqueará para siempre. Los dispositivos Galaxy que se lancen con One UI 9.0 se bloquearán permanentemente después de 13 intentos fallidos de PIN, dejando un restablecimiento de fábrica como la única forma de volver a acceder. ¿Comprando para el regreso a clases? Estas son las laptops económicas que realmente recomendaría. ¿Comprando para el regreso a clases? Estas son las laptops económicas que realmente recomendaría. Revisé las especificaciones, calificaciones y precios de seis de las laptops económicas más compradas en Amazon para que no tengas que hacerlo. Aquí está lo que realmente vale la pena comprar. La UE dice que TikTok aún no está haciendo lo suficiente para proteger a los niños. La UE dice que TikTok aún no está haciendo lo suficiente para proteger a los niños. La Comisión Europea dice que TikTok puede estar violando la Ley de Servicios Digitales al no proteger adecuadamente las cuentas y la privacidad de los menores en la plataforma. Qualcomm está lista para aumentar los precios de los chips en septiembre, y tu próxima actualización de gadget podría sufrir las consecuencias. Qualcomm está lista para aumentar los precios de los chips en septiembre, y tu próxima actualización de gadget podría sufrir las consecuencias. Qualcomm notificó a los clientes el 24 de julio de 2026 sobre aumentos de precios de chips de dos dígitos que entrarán en vigor el 1 de septiembre, citando una incapacidad para absorber mayores aumentos de costos de los proveedores.

Claude Cowork de Anthropic podría escapar de su VM local y leer credenciales en un Mac.

Los investigadores de seguridad mostraron que Claude Cowork podría explotar una falla del núcleo de Linux para escapar de su sandbox de VM y acceder a las claves SSH y credenciales en el Mac anfitrión.