Une faille qui expose les agents d’IA à un risque inattendu
Claude Code a récemment été mis en cause après la découverte d’une faiblesse permettant à son module Claude Cowork de sortir de sa machine virtuelle et d’accéder à des fichiers sensibles sur un Mac. Le point le plus marquant est simple : depuis un simple dossier partagé, l’agent pouvait potentiellement lire ou modifier des données personnelles sans alerte visible pour l’utilisateur.
- Type de menace : contournement d’isolation entre environnement virtuel et système hôte
- Impact potentiel : accès à des fichiers, clés SSH et identifiants cloud
- Portée : laboratoire de recherche, sans attaque confirmée à ce jour
Comment la chaîne d’exploitation a fonctionné
Les chercheurs d’Accomplish AI expliquent que l’attaque repose sur une chaîne baptisée SharedRoot. Claude Desktop exécutait Claude Cowork dans une VM Linux, mais la racine du système macOS était montée en lecture-écriture dans cet environnement. Une fois les privilèges élevés obtenus dans la machine virtuelle, l’agent pouvait remonter vers l’hôte et accéder à l’ensemble du compte utilisateur.
- Environnement initial : VM Linux intégrée à macOS
- Faille exploitée : une vulnérabilité du noyau Linux, identifiée comme CVE-2026-46331
- Données visées : dépôts de code, secrets de session, documents privés
Pourquoi cette architecture a amplifié le danger
Le problème ne se limitait pas à une simple vulnérabilité logicielle. L’architecture choisie a joué un rôle central : si la VM pouvait déjà voir des parties du système hôte en écriture, alors une escalade de privilèges devenait bien plus critique. Dans ce contexte, l’IA ne se contentait plus d’automatiser des tâches, elle pouvait potentiellement agir comme un utilisateur ayant des droits excessifs sur le Mac.
Par exemple, un développeur travaillant avec des clés de déploiement, des secrets Git ou des jetons d’accès cloud aurait pu voir ces éléments exposés si la chaîne d’exploitation avait été utilisée hors laboratoire.
La réponse d’Anthropic face au signalement
Anthropic a confirmé avoir reçu le rapport, tout en le classant comme informatif, sans correctif immédiat annoncé. En revanche, l’entreprise a modifié le comportement par défaut de Claude Cowork : les nouvelles sessions sont désormais exécutées sur ses serveurs plutôt qu’en local, ce qui réduit l’exposition directe du poste utilisateur.
- Mesure principale : bascule vers une exécution distante par défaut
- Recommandation technique : limiter les modules du noyau chargés automatiquement
- Bonne pratique : restreindre les autorisations des dossiers partagés
Un scénario réel, mais pas une attaque observée
Aucune exploitation malveillante n’a été signalée dans la nature. Les chercheurs précisent qu’il s’agit d’une preuve de concept construite en laboratoire, qui nécessitait plusieurs conditions simultanées : accès local à la machine, élévation de privilèges dans la VM, puis exploitation de la configuration de montage du système hôte. Cela signifie qu’un simple site web ou un courriel ne suffisaient pas à déclencher l’attaque.
Ce point est essentiel pour évaluer le niveau de risque réel : la menace est sérieuse pour les environnements de développement locaux, mais elle ne décrit pas une compromission massive déjà observée.
Ce que cette affaire révèle sur la sécurité des agents IA
Cette découverte rappelle que les assistants capables d’exécuter du code ou de gérer des fichiers doivent être traités comme des outils sensibles. Leur puissance est utile, mais elle s’accompagne d’un besoin de contrôle strict des permissions. Les utilisateurs qui manipulent des données confidentielles ont intérêt à compartimenter leurs environnements et à limiter les accès donnés aux applications d’IA.
- Isoler les projets sensibles dans des environnements séparés
- Réduire les droits accordés aux dossiers partagés
- Mettre à jour rapidement les composants de sécurité
- Vérifier régulièrement les journaux et comportements inhabituels
En savoir plus sur L'ABESTIT
Subscribe to get the latest posts sent to your email.



