Detrás del modo local habitual se escondía un acceso inesperado.

La protección dentro de la máquina virtual pierde sentido si fuera de ella queda un acceso directo a todo el equipo. Especialistas de Accomplish AI descubrieron en el modo local de Claude Cowork la vulnerabilidad SharedRoot, que permitía al agente de IA salir del entorno aislado y leer o modificar cualquier archivo del usuario de macOS.
Claude Cowork ejecuta tareas dentro de una máquina virtual con Linux separada, creada por las herramientas de Apple. El usuario conecta la carpeta necesaria a la sesión, tras lo cual el proceso de servicio coworkd da al agente acceso a los archivos. Sin embargo, al entorno virtual no se transfería solo la carpeta seleccionada, sino todo el sistema de archivos de macOS con permisos de lectura y escritura. El acceso a él quedaba limitado únicamente por los permisos de administrador dentro del sistema Linux invitado.
Para eludir la restricción, los especialistas aprovecharon la vulnerabilidad CVE-2026-46331 (7,8 en la escala CVSS 3.1), también conocida como pedit COW. Un error en el subsistema de red del núcleo de Linux permitía a un proceso sin privilegios obtener privilegios de administrador dentro de la máquina virtual. Tras la elevación de privilegios, el agente localizaba el sistema de archivos de macOS conectado y accedía a él con los permisos del usuario que había iniciado sesión.
En la demostración de prueba bastaba con conectar la carpeta a una nueva sesión y enviar al agente un mensaje breve. Claude Cowork, tras salir del entorno aislado, pudo leer y escribir archivos fuera del directorio seleccionado sin solicitar permisos adicionales. Podrían verse comprometidas claves SSH, credenciales de servicios en la nube y otros archivos accesibles a la cuenta de usuario.
Según la estimación de Accomplish AI, antes del cambio de configuración el problema afectaba a alrededor de 500 000 usuarios de macOS con sesiones locales de Cowork. Anthropic recibió el informe, pero lo cerró como informativo y no publicó una corrección independiente. En la versión actual Cowork ejecuta por defecto las tareas en la nube, por lo que la cadena descrita no funciona allí. Los usuarios que eligen manualmente la ejecución local, según los especialistas, mantienen el riesgo.
Para protegerse, Accomplish AI recomienda prohibir los espacios de nombres de usuario no privilegiados, limitar la carga automática de módulos del núcleo y endurecer el filtro seccomp. También se debe transmitir a la máquina virtual únicamente las carpetas seleccionadas o montar el sistema de archivos de Mac exclusivamente en modo de solo lectura, de modo que, incluso si se obtienen privilegios administrativos dentro de Linux, el agente no pueda acceder a todo el equipo.