Claude Cowork és l'aplicació d'escriptori d'Anthropic per a macOS que permet a un agent d'IA treballar de manera autònoma sobre carpetes de l'usuari; per motius de seguretat, l'agent s'executa dins d'una màquina virtual Linux aïllada, creada amb el framework de virtualització d'Apple, i en teoria només hauria de poder tocar les carpetes que l'usuari hi connecta expressament.
Els investigadors d'Accomplish AI, encapçalats per Oren Yomtov, han fet pública aquesta setmana una vulnerabilitat de la cadena d'atac que han batejat SharedRoot: aprofitant que el punt de muntatge intern de la màquina virtual dona accés de lectura i escriptura a tot el sistema de fitxers de l'amfitrió, i combinant-ho amb una fallada del subsistema de xarxa del nucli de Linux (CVE-2026-46331), van aconseguir escapar de l'aïllament i llegir, en teoria, claus SSH, credencials de núvol, repositoris de codi i dades del navegador de qualsevol Mac amb Cowork instal·lat. "Vam connectar una carpeta a una sessió nova de Claude Cowork, vam enviar un missatge curt i vam veure com l'agent escapava de l'aïllament", ha explicat Yomtov. Segons els investigadors, uns 500.000 usuaris de macOS feien servir sessions locals de Cowork potencialment exposades a aquest vector.
El cas és rellevant perquè posa a prova, amb un exemple concret i reproduïble, les promeses de seguretat dels agents d'IA que ja poden operar de manera autònoma sobre l'ordinador d'un usuari, en un moment en què Anthropic i altres companyies promouen aquest tipus d'eines com a assistents de confiança per a tasques quotidianes; també perquè mostra que fins i tot un dels laboratoris més centrats en seguretat de la indústria pot deixar oberta una via d'escapament fins que la premsa especialitzada ho fa públic.
Anthropic ha classificat l'avís rebut pels investigadors com "informatiu", sense publicar cap correcció específica per a aquest vector, i sosté que la versió més recent de Cowork utilitza per defecte l'execució al núvol, que no es veuria afectada per aquest problema concret; els usuaris que continuïn triant l'execució local, però, seguirien exposats. Ni Accomplish AI ni Anthropic han confirmat que la vulnerabilitat s'hagi explotat fora de l'entorn de proves dels investigadors.