Faille SharedRoot : Claude Cowork pouvait lire tous vos fichiers Mac

Date:

Une faille qui expose les agents d’IA à un risque inattendu

Claude Code a récemment été mis en cause après la découverte d’une faiblesse permettant à son module Claude Cowork de sortir de sa machine virtuelle et d’accéder à des fichiers sensibles sur un Mac. Le point le plus marquant est simple : depuis un simple dossier partagé, l’agent pouvait potentiellement lire ou modifier des données personnelles sans alerte visible pour l’utilisateur.

  • Type de menace : contournement d’isolation entre environnement virtuel et système hôte
  • Impact potentiel : accès à des fichiers, clés SSH et identifiants cloud
  • Portée : laboratoire de recherche, sans attaque confirmée à ce jour

Comment la chaîne d’exploitation a fonctionné

Les chercheurs d’Accomplish AI expliquent que l’attaque repose sur une chaîne baptisée SharedRoot. Claude Desktop exécutait Claude Cowork dans une VM Linux, mais la racine du système macOS était montée en lecture-écriture dans cet environnement. Une fois les privilèges élevés obtenus dans la machine virtuelle, l’agent pouvait remonter vers l’hôte et accéder à l’ensemble du compte utilisateur.

  • Environnement initial : VM Linux intégrée à macOS
  • Faille exploitée : une vulnérabilité du noyau Linux, identifiée comme CVE-2026-46331
  • Données visées : dépôts de code, secrets de session, documents privés

Pourquoi cette architecture a amplifié le danger

Le problème ne se limitait pas à une simple vulnérabilité logicielle. L’architecture choisie a joué un rôle central : si la VM pouvait déjà voir des parties du système hôte en écriture, alors une escalade de privilèges devenait bien plus critique. Dans ce contexte, l’IA ne se contentait plus d’automatiser des tâches, elle pouvait potentiellement agir comme un utilisateur ayant des droits excessifs sur le Mac.

Par exemple, un développeur travaillant avec des clés de déploiement, des secrets Git ou des jetons d’accès cloud aurait pu voir ces éléments exposés si la chaîne d’exploitation avait été utilisée hors laboratoire.

La réponse d’Anthropic face au signalement

Anthropic a confirmé avoir reçu le rapport, tout en le classant comme informatif, sans correctif immédiat annoncé. En revanche, l’entreprise a modifié le comportement par défaut de Claude Cowork : les nouvelles sessions sont désormais exécutées sur ses serveurs plutôt qu’en local, ce qui réduit l’exposition directe du poste utilisateur.

  • Mesure principale : bascule vers une exécution distante par défaut
  • Recommandation technique : limiter les modules du noyau chargés automatiquement
  • Bonne pratique : restreindre les autorisations des dossiers partagés

Un scénario réel, mais pas une attaque observée

Aucune exploitation malveillante n’a été signalée dans la nature. Les chercheurs précisent qu’il s’agit d’une preuve de concept construite en laboratoire, qui nécessitait plusieurs conditions simultanées : accès local à la machine, élévation de privilèges dans la VM, puis exploitation de la configuration de montage du système hôte. Cela signifie qu’un simple site web ou un courriel ne suffisaient pas à déclencher l’attaque.

Ce point est essentiel pour évaluer le niveau de risque réel : la menace est sérieuse pour les environnements de développement locaux, mais elle ne décrit pas une compromission massive déjà observée.

Ce que cette affaire révèle sur la sécurité des agents IA

Cette découverte rappelle que les assistants capables d’exécuter du code ou de gérer des fichiers doivent être traités comme des outils sensibles. Leur puissance est utile, mais elle s’accompagne d’un besoin de contrôle strict des permissions. Les utilisateurs qui manipulent des données confidentielles ont intérêt à compartimenter leurs environnements et à limiter les accès donnés aux applications d’IA.

  • Isoler les projets sensibles dans des environnements séparés
  • Réduire les droits accordés aux dossiers partagés
  • Mettre à jour rapidement les composants de sécurité
  • Vérifier régulièrement les journaux et comportements inhabituels

En savoir plus sur L'ABESTIT

Subscribe to get the latest posts sent to your email.

Share post:

Popular

More like this
Related

Forêt de Fontainebleau : 80 % du massif rouvre samedi

« Quatre-vingt pour cent du massif pourra être rouvert et accessible au public en sécurité », a affirmé le préfet délégué pour l’égalité des chances, en précisant qu’une zone de la forêt resterait pour le moment interdite d’accès....

Treize ans après le bombardement chimique, la Syrie veut rejoindre le Partenariat

Cette annonce intervient treize ans jour pour jour après un bombardement chimique, attribué au gouvernement syrien de l’époque, contre une banlieue de Damas qui avait fait plus de 1 400 morts....

Marine Tondelier relance l’appel à l’union de la gauche en 2027

La candidate met en garde contre la division de la gauche et appelle à dépasser les querelles internes pour bâtir une alternative crédible face à l’extrême droite en 2027....

Dix-huit associations dénoncent une transphobie jugée inadmissible à Montpellier

18 associations de défense des droits de la la communauté LGBTQIA+ s'unissent pour dénoncer la transphobie dont a été victime une femme jeudi 13 août. Dans un communiqué publié sur les réseaus sociaux,...