SharedRoot : évasion du sandbox Claude Cowork via escalade de privilÚges Linux

🔍 Contexte PubliĂ© le 23 juillet 2026 par Oren Yomtov (Principal Security Researcher, Accomplish), cet article technique dĂ©taille une chaĂźne d’exploitation baptisĂ©e SharedRoot affectant Claude Cowork, l’environnement d’exĂ©cution d’agents IA d’Anthropic pour macOS. La vulnĂ©rabilitĂ© a Ă©tĂ© signalĂ©e Ă  Anthropic, qui l’a classĂ©e « Informative ». đŸ§± Architecture de l’environnement ciblĂ© Claude Cowork exĂ©cute les agents dans une VM Linux via le framework Apple Virtualization, avec : Un utilisateur de session non privilĂ©giĂ© par session Un filtre seccomp Un daemon root (coworkd) gĂ©rant les montages de dossiers Le systĂšme de fichiers hĂŽte entier (/) montĂ© en lecture-Ă©criture dans la VM Ă  /mnt/.virtiofs-root, accessible uniquement par root dans le guest ⛓ ChaĂźne d’exploitation SharedRoot Obtention de capacitĂ©s : L’utilisateur non privilĂ©giĂ© appelle unshare pour crĂ©er un namespace utilisateur (feature kernel non dĂ©sactivĂ©e), obtenant CAP_NET_ADMIN Ă  l’intĂ©rieur Chargement du module vulnĂ©rable : Avec CAP_NET_ADMIN, configuration d’une action tc utilisant le module act_pedit, autoloadĂ© par le kernel via netlink (autorisĂ© par le filtre seccomp permissif) Primitive d’écriture : Exploitation de CVE-2026-46331 (« pedit COW », bug Ubuntu public de juin 2026) permettant d’empoisonner le cache de pages d’un binaire en lecture seule sans modifier les octets sur disque Escalade vers guest-root : coworkd (root, non durci) rĂ©-exĂ©cute le binaire helper empoisonnĂ© ; comme le processus exĂ©cutant est dĂ©jĂ  root, NoNewPrivs ne s’applique pas Évasion de la VM : Guest-root accĂšde Ă  /mnt/.virtiofs-root — l’intĂ©gralitĂ© du systĂšme de fichiers hĂŽte macOS — en lecture/Ă©criture, sans aucune invite de permission 🎯 Impact AccĂšs en lecture/Ă©criture Ă  l’ensemble du systĂšme de fichiers macOS de l’utilisateur connectĂ© Exfiltration possible de clĂ©s SSH, credentials cloud, et tout fichier accessible par le compte utilisateur Exploitation dĂ©clenchĂ©e par un simple message dans une session Cowork avec un dossier connectĂ© 🔐 Quatre dĂ©cisions de conception identifiĂ©es comme dĂ©faillances Namespaces utilisateur non privilĂ©giĂ©s activĂ©s : apparmor_restrict_unprivileged_userns=1 aurait bloquĂ© la premiĂšre Ă©tape Filtre seccomp en liste noire permissive : Un filtre en liste blanche refusant unshare, setns, clone3 et AF_NETLINK aurait bloquĂ© la chaĂźne Autoload de modules non nĂ©cessaires : L’utilisation de install act_pedit /bin/false (pattern dĂ©jĂ  appliquĂ© par Cowork pour un autre module) aurait empĂȘchĂ© le chargement de act_pedit Montage du systĂšme de fichiers hĂŽte entier : Scoper le montage aux seuls dossiers connectĂ©s aurait contenu l’impact mĂȘme avec guest-root 📌 Statut et mitigation Anthropic a classĂ© le rapport « Informative » (CVE dans la fenĂȘtre de 30 jours du programme). Cowork utilise dĂ©sormais l’exĂ©cution cloud par dĂ©faut, ce qui rend ce vecteur d’évasion local inapplicable dans cette configuration. ...

26 juillet 2026 Â· 3 min
Derniùre mise à jour le: 26 juillet 2026 📝