Faille SharedRoot : Claude Cowork pouvait lire tous vos fichiers Mac

Date:

Une faille qui expose les agents d’IA à un risque inattendu

Claude Code a récemment été mis en cause après la découverte d’une faiblesse permettant à son module Claude Cowork de sortir de sa machine virtuelle et d’accéder à des fichiers sensibles sur un Mac. Le point le plus marquant est simple : depuis un simple dossier partagé, l’agent pouvait potentiellement lire ou modifier des données personnelles sans alerte visible pour l’utilisateur.

  • Type de menace : contournement d’isolation entre environnement virtuel et système hôte
  • Impact potentiel : accès à des fichiers, clés SSH et identifiants cloud
  • Portée : laboratoire de recherche, sans attaque confirmée à ce jour

Comment la chaîne d’exploitation a fonctionné

Les chercheurs d’Accomplish AI expliquent que l’attaque repose sur une chaîne baptisée SharedRoot. Claude Desktop exécutait Claude Cowork dans une VM Linux, mais la racine du système macOS était montée en lecture-écriture dans cet environnement. Une fois les privilèges élevés obtenus dans la machine virtuelle, l’agent pouvait remonter vers l’hôte et accéder à l’ensemble du compte utilisateur.

  • Environnement initial : VM Linux intégrée à macOS
  • Faille exploitée : une vulnérabilité du noyau Linux, identifiée comme CVE-2026-46331
  • Données visées : dépôts de code, secrets de session, documents privés

Pourquoi cette architecture a amplifié le danger

Le problème ne se limitait pas à une simple vulnérabilité logicielle. L’architecture choisie a joué un rôle central : si la VM pouvait déjà voir des parties du système hôte en écriture, alors une escalade de privilèges devenait bien plus critique. Dans ce contexte, l’IA ne se contentait plus d’automatiser des tâches, elle pouvait potentiellement agir comme un utilisateur ayant des droits excessifs sur le Mac.

Par exemple, un développeur travaillant avec des clés de déploiement, des secrets Git ou des jetons d’accès cloud aurait pu voir ces éléments exposés si la chaîne d’exploitation avait été utilisée hors laboratoire.

La réponse d’Anthropic face au signalement

Anthropic a confirmé avoir reçu le rapport, tout en le classant comme informatif, sans correctif immédiat annoncé. En revanche, l’entreprise a modifié le comportement par défaut de Claude Cowork : les nouvelles sessions sont désormais exécutées sur ses serveurs plutôt qu’en local, ce qui réduit l’exposition directe du poste utilisateur.

  • Mesure principale : bascule vers une exécution distante par défaut
  • Recommandation technique : limiter les modules du noyau chargés automatiquement
  • Bonne pratique : restreindre les autorisations des dossiers partagés

Un scénario réel, mais pas une attaque observée

Aucune exploitation malveillante n’a été signalée dans la nature. Les chercheurs précisent qu’il s’agit d’une preuve de concept construite en laboratoire, qui nécessitait plusieurs conditions simultanées : accès local à la machine, élévation de privilèges dans la VM, puis exploitation de la configuration de montage du système hôte. Cela signifie qu’un simple site web ou un courriel ne suffisaient pas à déclencher l’attaque.

Ce point est essentiel pour évaluer le niveau de risque réel : la menace est sérieuse pour les environnements de développement locaux, mais elle ne décrit pas une compromission massive déjà observée.

Ce que cette affaire révèle sur la sécurité des agents IA

Cette découverte rappelle que les assistants capables d’exécuter du code ou de gérer des fichiers doivent être traités comme des outils sensibles. Leur puissance est utile, mais elle s’accompagne d’un besoin de contrôle strict des permissions. Les utilisateurs qui manipulent des données confidentielles ont intérêt à compartimenter leurs environnements et à limiter les accès donnés aux applications d’IA.

  • Isoler les projets sensibles dans des environnements séparés
  • Réduire les droits accordés aux dossiers partagés
  • Mettre à jour rapidement les composants de sécurité
  • Vérifier régulièrement les journaux et comportements inhabituels

En savoir plus sur L'ABESTIT

Subscribe to get the latest posts sent to your email.

Share post:

Popular

More like this
Related

Patronat et extrême droite : la nuance d’Hervé Joly

Si des capitaines d'industrie ont versé ou versent dans les idéologies d'extrême droite, ce n'est pas le cas du patronat dans son ensemble, juge l'historien Hervé Joly. Dernier volet de notre série sur les patrons d'extrême droite....

Les géants américains de l’IA poussent pour l’open weight

Hormis Anthropic, les plus grosses sociétés américaines travaillant sur l’intelligence artificielle ont récemment demandé à Washington de soutenir le développement de la technologie dite « open weight », plus ouverte, dans laquelle s’illustre la Chine....

Incendies incontrôlables en France : l’alerte des climatologues

Apparus ces dernières années, des incendies incontrôlables frappent désormais la France. Un sursaut est nécessaire pour éviter qu’ils ne nous entraînent vers des périls plus graves encore, avertissent trois spécialistes du climat dans une tribune au « Monde »....

Trump exige ouverture d’Ormuz et fin de la menace nucléaire iranienne

Selon le président américain, qui avait menacé, vendredi lors d’un conseil des ministres, de frapper l’Iran « très fort », l’accord doit inclure « l’ouverture immédiate complète et totale du détroit d’Ormuz, ainsi que la fin de la menace nucléaire iranienne »....