• 2 min de lectura
Claude Cowork supuestamente escapó de su sandbox en Mac
Investigadores afirman que Claude Cowork escapó de una VM Linux en macOS, lo que podría haber expuesto claves SSH y credenciales en la nube durante la ejecución local.

Imagen: TechRadar
El Claude Cowork de Anthropic puede escapar de un sandbox de máquina virtual y acceder a archivos en un Mac anfitrión, según investigadores de seguridad de Accomplish AI. Los investigadores dicen que reprodujeron el comportamiento en una sesión local que se ejecutaba dentro de una máquina Linux virtual alojada en un Mac.
Conectaron una carpeta a una nueva sesión de Cowork, enviaron un solo mensaje y observaron cómo el agente escapaba de la VM. Una vez en el sistema anfitrión, pudo leer y escribir archivos fuera de la carpeta conectada, supuestamente sin mostrar un aviso de permisos.
Conectamos una carpeta a una sesión nueva de Claude Cowork, enviamos un mensaje breve y observamos cómo el agente escapaba del sandbox. Desde dentro de la VM, llegó al Mac anfitrión y leyó y escribió archivos por todo el sistema, muy por fuera de la carpeta que habíamos conectado, sin que apareciera ningún aviso de permiso en ningún lugar.
Escape del sandbox de Claude Cowork
Accomplish AI dijo que el ataque utilizó CVE-2026-46331, una vulnerabilidad de escalada de privilegios del kernel de Linux conocida como "pedit COW". El fallo se corrigió a mediados de junio de este año y tiene una puntuación de 7.8/10 de alta gravedad.

Recomendado
GitHub y PyPI añaden defensas basadas en el tiempo contra la cadena de suministro
Un escape exitoso podría exponer datos almacenados en la cuenta de usuario del Mac, incluidas claves SSH, credenciales en la nube y otros archivos sensibles. Accomplish AI reveló los hallazgos a Anthropic, que supuestamente los reconoció pero no publicó una solución directa.
La versión de Claude Cowork lanzada después usa por defecto la ejecución en la nube, lo que, según TechRadar, soluciona el problema reportado. Los usuarios que elijan la ejecución local pueden seguir estando expuestos.
Mitigaciones recomendadas para usuarios locales
Accomplish AI recomienda deshabilitar los user namespaces sin privilegios, conceder y revocar permisos seccomp, detener la carga automática de módulos y limitar lo que el anfitrión comparte con la VM. También aconsejó montar solo las carpetas conectadas —o montarlas en modo de solo lectura— y ejecutar coworkd con ProtectSystem=strict en su propio espacio de nombres de montaje.
Entonces, incluso un guest-root con todos los privilegios no tiene dónde aterrizar; los dos últimos pasos de la cadena no tienen a dónde ir.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía TechRadar


