Un fallo de seguridad en Claude Cowork permitía que el agente de Anthropic saliera de su máquina virtual y accediera a archivos sensibles del Mac. La vulnerabilidad de sandbox escape afectaba a las sesiones que se ejecutan en modo local. Exponía credenciales, claves SSH y datos del navegador sin aviso de permiso. El ataque aprovechaba un CVE del Linux kernel en Cowork para escalar privilegios.

Los investigadores llamaron al ataque SharedRoot. En su demostración conectaron una sola carpeta a una nueva sesión de Cowork, dieron una instrucción a Claude y el agente terminó leyendo y escribiendo archivos fuera de esa carpeta aprobada. Entre lo accesible: claves SSH privadas, credenciales de servicios en la nube y datos de navegación del usuario que tuviera la sesión abierta en el equipo.

Un fallo del kernel de Linux abrió el montaje completo del Mac

El modo de ejecución local de Cowork coloca al agente dentro de una máquina virtual Linux. Corre como usuario sin privilegios. Un servicio aparte, llamado coworkd, sí corre como root y gestiona los archivos compartidos con la sesión. La máquina virtual contenía un montaje VirtioFS de lectura y escritura sobre todo el sistema de archivos del Mac. Una sesión normal no podía llegar a él, pero quedaba expuesto en cuanto el agente conseguía privilegios de root dentro de la máquina virtual.

Claude Cowork sandbox escape vulnerabilidad — Diagram showing macOS host running Claude Desktop with a host filesystem, connected via shared, read-write storage to a Linux VM running a session user and Coworker, accessing /mnt/virtiofs-root.

Para conseguir esos privilegios, Accomplish AI explotó CVE-2026-46331, un CVE del Linux kernel en Cowork. El fallo residía en el código de edición de paquetes de control de tráfico del kernel de Linux. Una gestión incorrecta de copy-on-write corrompía memoria de la caché de páginas. Permitía a un usuario local alterar archivos protegidos. Con esa corrupción sustituyeron un archivo que coworkd ejecutaba después con privilegios de root. Así la sesión de Cowork heredó acceso root dentro del sistema invitado.

  • El ataque no rompe el sistema de virtualización de Apple: usa un montaje que Cowork ya coloca dentro de la máquina virtual.
  • El acceso real seguía dependiendo de los permisos del usuario conectado y de las protecciones de macOS.
  • Anthropic cerró el reporte de Accomplish AI como «Informative», sin explicación pública.

La ejecución en la nube evita la ruta de escape local

Flowchart showing six numbered Linux exploit steps with brief notes, progressing from unprivileged session user and namespace changes through a specific CVE and coworker re-execution to final read and write host filesystem access

Desde el 7 de julio, Anthropic hace que las sesiones de Cowork se ejecuten por defecto en sus servidores. Allí Claude ya no corre dentro de la máquina virtual local que quedaba expuesta. Eso no elimina los riesgos de dar a un agente acceso a archivos, cuentas o servicios sensibles. Solo cierra esta vía concreta de escape del sandbox.

Accomplish AI recomienda montar solo las carpetas que el usuario aprueba explícitamente. Hazlas de solo lectura cuando sea posible. Quien haya usado sesiones locales de Cowork con archivos de origen no confiable debería rotar las credenciales a las que el agente pudo haber llegado. El caso llega mientras Anthropic sigue ampliando la autonomía de sus modelos, como se vio con Claude Sonnet 5 y sus agentes autónomos.

Puedes seguir a HardwarePremium en Facebook, Twitter (X), Instagram, Threads, BlueSky o Youtube. También puedes consultar nuestro canal de Telegram para estar al día con las últimas noticias de tecnología.

FAQ

¿Afecta esta vulnerabilidad a las sesiones de Cowork en la nube?

No. SharedRoot solo funciona en sesiones de ejecución local, donde Claude corre dentro de una máquina virtual en el propio Mac. Las sesiones en la nube, que Anthropic activó por defecto desde el 7 de julio, no exponen esa máquina virtual.

¿Anthropic ha lanzado un parche para este fallo?

Los investigadores de Accomplish AI reportaron el hallazgo, pero Anthropic cerró el caso como «Informative» sin publicar una explicación ni confirmar un parche específico.

¿Qué archivos concretos pudieron quedar expuestos?

En la demostración, el acceso alcanzó claves SSH privadas, credenciales de servicios en la nube y datos de navegador del usuario conectado, siempre limitados por los permisos que ya tuviera esa cuenta en macOS.

¿Hay evidencia de que alguien haya explotado este fallo fuera del laboratorio?

Los investigadores no reportaron casos de explotación real contra usuarios de Cowork, solo la demostración controlada que realizaron ellos mismos.

🔥 ¿Tienes un minuto? Dale al play, te van a engancharSuscríbete al canal
🔴 NUEVOEsta AIO NO necesita cables… pero hay trucoEsta AIO NO necesita cables… pero hay truco
Dejé de repetir tomas gracias a este teleprompterDejé de repetir tomas gracias a este teleprompter
¿La silla que iguala a un Herman Miller… con motor y masaje incluido?¿La silla que iguala a un Herman Miller… con motor y masaje incluido?
FANATEC CLUBSPORT FORMULA V3, ¿lo que esperábamos?FANATEC CLUBSPORT FORMULA V3, ¿lo que esperábamos?
ASUS ROG ZEPHYRUS DUO 16 2026, diseño único y máxima potenciaASUS ROG ZEPHYRUS DUO 16 2026, diseño único y máxima potencia

Comentarios

Cargando comentarios…