SharedRoot : évasion du sandbox Claude Cowork via escalade de privilÚges Linux
đ Contexte PubliĂ© le 23 juillet 2026 par Oren Yomtov (Principal Security Researcher, Accomplish), cet article technique dĂ©taille une chaĂźne dâexploitation baptisĂ©e SharedRoot affectant Claude Cowork, lâenvironnement dâexĂ©cution dâagents IA dâAnthropic pour macOS. La vulnĂ©rabilitĂ© a Ă©tĂ© signalĂ©e Ă Anthropic, qui lâa classĂ©e « Informative ». đ§± Architecture de lâenvironnement ciblĂ© Claude Cowork exĂ©cute les agents dans une VM Linux via le framework Apple Virtualization, avec : Un utilisateur de session non privilĂ©giĂ© par session Un filtre seccomp Un daemon root (coworkd) gĂ©rant les montages de dossiers Le systĂšme de fichiers hĂŽte entier (/) montĂ© en lecture-Ă©criture dans la VM Ă /mnt/.virtiofs-root, accessible uniquement par root dans le guest âïž ChaĂźne dâexploitation SharedRoot Obtention de capacitĂ©s : Lâutilisateur non privilĂ©giĂ© appelle unshare pour crĂ©er un namespace utilisateur (feature kernel non dĂ©sactivĂ©e), obtenant CAP_NET_ADMIN Ă lâintĂ©rieur Chargement du module vulnĂ©rable : Avec CAP_NET_ADMIN, configuration dâune action tc utilisant le module act_pedit, autoloadĂ© par le kernel via netlink (autorisĂ© par le filtre seccomp permissif) Primitive dâĂ©criture : Exploitation de CVE-2026-46331 (« pedit COW », bug Ubuntu public de juin 2026) permettant dâempoisonner le cache de pages dâun binaire en lecture seule sans modifier les octets sur disque Escalade vers guest-root : coworkd (root, non durci) rĂ©-exĂ©cute le binaire helper empoisonnĂ© ; comme le processus exĂ©cutant est dĂ©jĂ root, NoNewPrivs ne sâapplique pas Ăvasion de la VM : Guest-root accĂšde Ă /mnt/.virtiofs-root â lâintĂ©gralitĂ© du systĂšme de fichiers hĂŽte macOS â en lecture/Ă©criture, sans aucune invite de permission đŻ Impact AccĂšs en lecture/Ă©criture Ă lâensemble du systĂšme de fichiers macOS de lâutilisateur connectĂ© Exfiltration possible de clĂ©s SSH, credentials cloud, et tout fichier accessible par le compte utilisateur Exploitation dĂ©clenchĂ©e par un simple message dans une session Cowork avec un dossier connectĂ© đ Quatre dĂ©cisions de conception identifiĂ©es comme dĂ©faillances Namespaces utilisateur non privilĂ©giĂ©s activĂ©s : apparmor_restrict_unprivileged_userns=1 aurait bloquĂ© la premiĂšre Ă©tape Filtre seccomp en liste noire permissive : Un filtre en liste blanche refusant unshare, setns, clone3 et AF_NETLINK aurait bloquĂ© la chaĂźne Autoload de modules non nĂ©cessaires : Lâutilisation de install act_pedit /bin/false (pattern dĂ©jĂ appliquĂ© par Cowork pour un autre module) aurait empĂȘchĂ© le chargement de act_pedit Montage du systĂšme de fichiers hĂŽte entier : Scoper le montage aux seuls dossiers connectĂ©s aurait contenu lâimpact mĂȘme avec guest-root đ Statut et mitigation Anthropic a classĂ© le rapport « Informative » (CVE dans la fenĂȘtre de 30 jours du programme). Cowork utilise dĂ©sormais lâexĂ©cution cloud par dĂ©faut, ce qui rend ce vecteur dâĂ©vasion local inapplicable dans cette configuration. ...