O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 241–243  |  ISSN 3086-6103

Falha no Claude Cowork permite sandbox escape e acesso a arquivos no macOS (SharedRoot)

Uma falha de sandbox escape no Claude Cowork, da Anthropic, permite quebrar os limites de uma máquina virtual Linux usada pelo agente e acessar arquivos em qualquer ponto do Mac hospedeiro. Segundo os pesquisadores da Accomplish AI, cerca de 500 mil usuários de macOS que executavam sessões locais do Cowork foram afetados antes da correção, e a falha recebeu o codinome SharedRoot.

A exploração é especialmente grave porque dá ao agente acesso ao sistema de arquivos do host com privilégios equivalentes aos do usuário logado. Na prática, isso pode expor chaves SSH, credenciais de nuvem e outros dados valiosos armazenados no Mac.


Como a ameaça funciona

O Claude Cowork para macOS executa o trabalho do agente dentro de uma VM Linux criada com o framework de virtualização da Apple. Cada sessão recebe um usuário descartável sem privilégios, além de um filtro seccomp (Secure Computing Mode) para confinamento do processo, enquanto as pastas conectadas pelo usuário são compartilhadas para dentro da VM por um daemon executado como root chamado coworkd.

O ponto crítico é que o Mac “real” (o host) foi montado dentro da VM com permissão de leitura e gravação [1]. Assim, se o atacante conseguir virar root dentro da VM, ele ganha um caminho direto para o sistema de arquivos do Mac e pode sair do sandbox, acessando arquivos que deveriam estar fora do alcance da máquina virtual.

A exploração consiste em carregar o subsistema act_pedit do kernel Linux dentro de um user namespace sem privilégios e tirar proveito da falha CVE-2026-46331, CVE com score de 7.8 e severidade HIGH conhecida como pedit COW [2] , para obter acesso de root dentro da VM convidada. Depois disso, o agente consegue acessar o sistema inteiro do host e ler ou modificar arquivos do Mac usando as permissões do usuário que está logado na sessão.

É importante notar que o problema não se limita a essa CVE específica. Qualquer outra falha no kernel Linux que permita escalar privilégios até root poderia viabilizar o mesmo tipo de acesso pelo agente, já que o ponto central da cadeia é obter controle elevado dentro da VM convidada.

Impacto


Com esse nível de acesso o agente pode acessar qualquer informação armazenada na conta do usuário, inclusive segredos reutilizáveis em outros serviços.

A Accomplish AI afirmou que o isolamento é quebrado porque a VM do agente acaba recebendo uma superfície de ataque maior do que deveria. Na avaliação dos pesquisadores, o problema está na forma como a cadeia de permissões e namespaces foi montada.

O caso ganha ainda mais relevância porque reforça que o abuso de agentes locais não depende apenas do comportamento do modelo, mas também da forma como a infraestrutura do produto expõe o host ao sandbox.


Situação atual

Após a divulgação responsável, a Anthropic encerrou o relatório como informativo, sem emitir uma correção específica para o problema. Ainda assim, a versão mais recente do Cowork passou a usar execução em nuvem por padrão, o que reduz a exposição para a maioria dos usuários.

Usuários que optarem por continuar executando o agente localmente ainda permanecem expostos ao risco descrito. Isso significa que a mitigação mais efetiva, nesse cenário, é evitar o modo local quando não houver necessidade operacional clara.


Mitigação

A recomendação principal é desabilitar user namespaces sem privilégios, evitar que o filtro seccomp seja permissivo demais e impedir o autoload de módulos do kernel. Também é importante restringir o compartilhamento do host inteiro com a VM, limitando o acesso apenas às pastas realmente conectadas.

Os pesquisadores sugerem ainda montar o conteúdo compartilhado como somente leitura e executar o daemon coworkd com ProtectSystem=strict, em seu próprio namespace de montagem. Dessa forma, mesmo que o agente alcance guest-root, ele não encontra um caminho útil para persistir ou atingir o restante do sistema.


Referências

[1] Claude Cowork Flaw Could Let AI Agent Escape Its VM and Access Mac Files
[2] CVE-2026-46331

Tags: , , , .

Categorias: CVE, Falhas, Linux Kernel.