<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>VM Breakout on CyberVeille</title>
    <link>https://cyberveille.ch/tags/vm-breakout/</link>
    <description>Recent content in VM Breakout on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sun, 26 Jul 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/vm-breakout/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SharedRoot : évasion du sandbox Claude Cowork via escalade de privilèges Linux</title>
      <link>https://cyberveille.ch/posts/2026-07-26-sharedroot-evasion-du-sandbox-claude-cowork-via-escalade-de-privileges-linux/</link>
      <pubDate>Sun, 26 Jul 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-07-26-sharedroot-evasion-du-sandbox-claude-cowork-via-escalade-de-privileges-linux/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 23 juillet 2026 par Oren Yomtov (Principal Security Researcher, Accomplish), cet article technique détaille une chaîne d&amp;rsquo;exploitation baptisée &lt;strong&gt;SharedRoot&lt;/strong&gt; affectant &lt;strong&gt;Claude Cowork&lt;/strong&gt;, l&amp;rsquo;environnement d&amp;rsquo;exécution d&amp;rsquo;agents IA d&amp;rsquo;Anthropic pour macOS. La vulnérabilité a été signalée à Anthropic, qui l&amp;rsquo;a classée « Informative ».&lt;/p&gt;
&lt;h2 id=&#34;-architecture-de-lenvironnement-ciblé&#34;&gt;🧱 Architecture de l&amp;rsquo;environnement ciblé&lt;/h2&gt;
&lt;p&gt;Claude Cowork exécute les agents dans une &lt;strong&gt;VM Linux&lt;/strong&gt; via le framework Apple Virtualization, avec :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Un utilisateur de session non privilégié par session&lt;/li&gt;
&lt;li&gt;Un filtre &lt;strong&gt;seccomp&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Un daemon root (&lt;code&gt;coworkd&lt;/code&gt;) gérant les montages de dossiers&lt;/li&gt;
&lt;li&gt;Le &lt;strong&gt;système de fichiers hôte entier&lt;/strong&gt; (&lt;code&gt;/&lt;/code&gt;) monté en lecture-écriture dans la VM à &lt;code&gt;/mnt/.virtiofs-root&lt;/code&gt;, accessible uniquement par root dans le guest&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-chaîne-dexploitation-sharedroot&#34;&gt;⛓️ Chaîne d&amp;rsquo;exploitation SharedRoot&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Obtention de capacités&lt;/strong&gt; : L&amp;rsquo;utilisateur non privilégié appelle &lt;code&gt;unshare&lt;/code&gt; pour créer un namespace utilisateur (feature kernel non désactivée), obtenant &lt;code&gt;CAP_NET_ADMIN&lt;/code&gt; à l&amp;rsquo;intérieur&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Chargement du module vulnérable&lt;/strong&gt; : Avec &lt;code&gt;CAP_NET_ADMIN&lt;/code&gt;, configuration d&amp;rsquo;une action tc utilisant le module &lt;code&gt;act_pedit&lt;/code&gt;, autoloadé par le kernel via netlink (autorisé par le filtre seccomp permissif)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Primitive d&amp;rsquo;écriture&lt;/strong&gt; : Exploitation de &lt;strong&gt;CVE-2026-46331&lt;/strong&gt; (« pedit COW », bug Ubuntu public de juin 2026) permettant d&amp;rsquo;empoisonner le cache de pages d&amp;rsquo;un binaire en lecture seule sans modifier les octets sur disque&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Escalade vers guest-root&lt;/strong&gt; : &lt;code&gt;coworkd&lt;/code&gt; (root, non durci) ré-exécute le binaire helper empoisonné ; comme le processus exécutant est déjà root, &lt;code&gt;NoNewPrivs&lt;/code&gt; ne s&amp;rsquo;applique pas&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Évasion de la VM&lt;/strong&gt; : Guest-root accède à &lt;code&gt;/mnt/.virtiofs-root&lt;/code&gt; — l&amp;rsquo;intégralité du système de fichiers hôte macOS — en lecture/écriture, sans aucune invite de permission&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;-impact&#34;&gt;🎯 Impact&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Accès en lecture/écriture à &lt;strong&gt;l&amp;rsquo;ensemble du système de fichiers macOS&lt;/strong&gt; de l&amp;rsquo;utilisateur connecté&lt;/li&gt;
&lt;li&gt;Exfiltration possible de clés SSH, credentials cloud, et tout fichier accessible par le compte utilisateur&lt;/li&gt;
&lt;li&gt;Exploitation déclenchée par un simple message dans une session Cowork avec un dossier connecté&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-quatre-décisions-de-conception-identifiées-comme-défaillances&#34;&gt;🔐 Quatre décisions de conception identifiées comme défaillances&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Namespaces utilisateur non privilégiés activés&lt;/strong&gt; : &lt;code&gt;apparmor_restrict_unprivileged_userns=1&lt;/code&gt; aurait bloqué la première étape&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Filtre seccomp en liste noire permissive&lt;/strong&gt; : Un filtre en liste blanche refusant &lt;code&gt;unshare&lt;/code&gt;, &lt;code&gt;setns&lt;/code&gt;, &lt;code&gt;clone3&lt;/code&gt; et &lt;code&gt;AF_NETLINK&lt;/code&gt; aurait bloqué la chaîne&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Autoload de modules non nécessaires&lt;/strong&gt; : L&amp;rsquo;utilisation de &lt;code&gt;install act_pedit /bin/false&lt;/code&gt; (pattern déjà appliqué par Cowork pour un autre module) aurait empêché le chargement de &lt;code&gt;act_pedit&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Montage du système de fichiers hôte entier&lt;/strong&gt; : Scoper le montage aux seuls dossiers connectés aurait contenu l&amp;rsquo;impact même avec guest-root&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;-statut-et-mitigation&#34;&gt;📌 Statut et mitigation&lt;/h2&gt;
&lt;p&gt;Anthropic a classé le rapport « Informative » (CVE dans la fenêtre de 30 jours du programme). &lt;strong&gt;Cowork utilise désormais l&amp;rsquo;exécution cloud par défaut&lt;/strong&gt;, ce qui rend ce vecteur d&amp;rsquo;évasion local inapplicable dans cette configuration.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
