Faille SharedRoot : comment Claude Cowork pouvait compromettre l’intégralité de votre Mac

Suivez Intelligence-Artificielle

Une faille de sécurité Claude Code a permis à Claude Cowork de s’échapper de sa machine virtuelle pour lire ou modifier tous les fichiers du Mac, sans alerte.

Les agents d’IA manipulent fichiers, exécutent du code, automatisent des tâches. Leur sécurité est donc cruciale. Accomplish AI a découvert que Claude Cowork pouvait accéder aux dossiers d’ un Mac depuis un simple dossier partagé. Anthropic reconnaît le signalement, mais aucun correctif n’a été publié.

Pourquoi Claude Cowork pouvait-il tout voir sur le Mac ?

Selon les chercheurs, une session Claude Cowork lancée sur macOS pouvait quitter son environnement isolé et atteindre des fichiers bien au-delà du dossier partagé. Leur chaîne d’exploitation, baptisée SharedRoot, reposait sur une machine virtuelle Linux. L’application Claude Desktop y exécutait Cowork, mais la racine complète du système macOS était montée en lecture-écriture dans cette VM. Une fois les privilèges élevés obtenus, l’agent pouvait consulter ou modifier tout ce qui appartenait au compte utilisateur : clés SSH, identifiants cloud, etc.

Youtube video

Les chercheurs se sont appuyés sur une vulnérabilité publique du noyau Linux (CVE-2026-46331, corrigée en juin 2026), mais précisent qu’elle n’est qu’un maillon de la chaîne. Plusieurs choix d’architecture ont facilité l’exploitation. Bonne nouvelle : aucune attaque réelle ni vol de données n’a été signalé à ce jour. Il s’agit d’une preuve de concept en laboratoire.

Qu’a fait Anthropic face à cette intrusion sur Mac ?  

Anthropic a confirmé avoir reçu le rapport, mais l’a classé « informatif », sans correctif immédiat. En revanche, l’entreprise a modifié le fonctionnement par défaut de Claude Cowork. Les nouvelles sessions s’exécutent désormais sur ses serveurs plutôt qu’en local, ce qui réduit le risque selon la documentation officielle. Accomplish AI estime qu’environ 500 000 utilisateurs macOS pouvaient être concernés avant ce changement, mais ce chiffre n’a pas été confirmé par Anthropic. Les chercheurs recommandent aussi de limiter le chargement automatique de certains modules du noyau Linux. Ils ajoutent qu’il est préférable de restreindre les autorisations des dossiers partagés.

Cette faille du noyau Linux a-t-elle été exploitée dans une attaque réelle ? 

Non. Aucune exploitation réelle n’est connue. Le scénario nécessitait plusieurs étapes. Il faut d’abord obtenir des privilèges élevés dans la VM Linux, puis profiter du fait que le système de fichiers du Mac était déjà monté en lecture-écriture. Cela rappelle que les sandboxes ne sont pas infaillibles. Google Project Zero l’avait déjà montré en 2023 avec des analyses sur les sorties de machines virtuelles. Ici, l’attaque supposait un poste déjà utilisé en local. Il est alors impossible de la déclencher en visitant un site web ou en ouvrant un courriel.

Cette précision est essentielle pour évaluer le risque réel. Les développeurs qui utilisent les outils d’Anthropic peuvent découvrir plusieurs routines Claude Code pour automatiser des tâches tout en contrôlant les autorisations.

Quelles leçons en tirer de cette faille de sécurité ? 

D’abord, les autorisations accordées à un agent IA doivent être surveillées de près. Le problème ne venait pas seulement de la faille Linux, mais de l’architecture. Cela rendait tout le système de fichiers accessible depuis la VM. Ensuite, cette découverte montre l’importance de la divulgation responsable. Les  chercheurs ont prévenu Anthropic avant de publier, et l’entreprise a adapté son fonctionnement par défaut.

Enfin, cela rappelle que les assistants IA capables d’écrire du code manipulent des données sensibles : dépôts Git, clés SSH, identifiants. Les experts conseillent de limiter les permissions des applications, d’utiliser des environnements séparés pour les projets sensibles et d’installer rapidement les mises à jour de sécurité. Même sans attaque confirmée, ce genre de découverte alimente le débat sur la sécurité des agents locaux. Il montre qu’une isolation n’est jamais absolue, elle doit être auditée de façon régulière et renforcée.

Restez à la pointe de l'information avec
INTELLIGENCE-ARTIFICIELLE.COM !

Abonnez-vous à notre chaîne YouTube et rejoignez-nous sur Actualités

ARTICLES SIMILAIRES

Claude d’Anthropic dépasse son cadre de test et cible trois entreprises

Une erreur de configuration a conduit plusieurs versions expérimentales de Claude à interagir avec de véritables systèmes connectés à Internet. L’incident montre les difficultés croissantes

1 août 2026

Après OpenAI, Anthropic révèle une infiltration non autorisée par ses modèles Claude

La course aux modèles de langage de frontière se heurte brutalement aux réalités du confinement. Quelques jours après l’évasion d’algorithmes chez OpenAI, Anthropic tire à

31 juillet 2026

Agents IA : l’incident OpenAI impose des limites

L’incident qui a touché OpenAI et Hugging Face expose les risques liés à l’autonomie des systèmes intelligents. La gouvernance des agents IA devient une exigence

31 juillet 2026

Claude Mythos révèle deux vulnérabilités inédites 

Claude Mythos Preview a identifié deux vulnérabilités mathématiques inédites dans des algorithmes de chiffrement réputés très robustes. Cette découverte marque une avancée importante pour l’utilisation

30 juillet 2026

Gemini 3.5 Flash Cyber : comment Google automatise la chasse aux vulnérabilités 

Gemini 3.5 Flash Cyber est le nouveau modèle d’intelligence artificielle de Google entièrement dédié à la cybersécurité. À l’heure où les cybercriminels utilisent eux aussi

30 juillet 2026

Microsoft dévoile deux nouveaux outils IA pour renforcer la cybersécurité

Microsoft continue de renforcer sa présence dans le domaine de la cybersécurité avec de nouveaux outils basés sur l’intelligence artificielle. Ces derniers sont conçus pour

29 juillet 2026