- AI Done Claude Cowork Linux Zero-Day CVE-2026-46331 Puede omitir una zona de pruebas de VM
- Los agentes son vulnerables a la filtración de archivos Mac host, claves SSH, credenciales de nube y más
- Se movió Anthropologie CoWork a la ejecución predeterminada en la nube; La configuración debe reforzarse para mitigar la exposición a los usuarios locales.
Las noticias recientes de que un agente ChatGPT escapó de la zona de pruebas y atacó servicios en Internet ha llamado la atención, pero parece que no es el único capaz de volverse loco. Los investigadores de seguridad Accomplish AI dicen que lograron resultados similares con Claude Kowerk de Anthropic.
En un nuevo informe, los investigadores dicen que ejecutaron una sesión local en una máquina Linux virtual alojada en Mac, y luego el agente se liberó de la VM y comenzó a leer y escribir archivos en el sistema subyacente.
“Adjuntamos una carpeta a una nueva sesión de Cloud CoWork, enviamos un mensaje corto y vimos al agente escapar de la zona de pruebas”, dijo Oren Yomtov, investigador principal de seguridad de Accomplice AI. Noticias de piratas informáticos. “Desde el interior de la VM, llega al host Mac y lee y escribe todos sus archivos, excepto la carpeta que adjuntamos, sin solicitar permiso en ninguna parte”.
Último vídeo deTecnologíaRadar
Valores predeterminados para la ejecución en la nube
Esto significa que, en teoría, el agente se puede utilizar para acceder o filtrar cualquier cosa almacenada en la cuenta de usuario de una Mac, incluidas claves SSH, credenciales de nube y más. Para salir del entorno limitado, el agente explota CVE-2026-46331 (“pedit COW”), una vulnerabilidad de escalada de privilegios del kernel de Linux. El error, solucionado a mediados de junio de este año, recibió una puntuación de gravedad de 7,8/10 (alta).
Accomplish AI compartió estos hallazgos con Anthropic, que supuestamente los reconoció pero no emitió directamente una solución. Sin embargo, la versión de Cloud CoWork que se lanzó más tarde optó por la ejecución en la nube, lo que, según afirma la publicación, solucionó el problema. Aún así, los usuarios que prefieran ejecutar el agente localmente en lugar de en la nube permanecerán abiertos.
Sin embargo, la mitigación es posible. Los usuarios deben deshabilitar los espacios de nombres de usuarios sin privilegios, otorgar/revocar permisos de seccopm, detener la carga automática de los módulos y restringir el uso compartido de máquinas virtuales en todo el host.
“Aléjelo a las carpetas realmente montadas en lugar de a todos /, o al menos móntelo como de solo lectura, y ejecute coworkd en su propio espacio de nombres de montaje con ProtectSystem=strict para que pueda envenenar a un usuario de sesión sin volver a ejecutar los archivos binarios”, explicó Accomplish AI. “Así que incluso una raíz invitada completa no tiene nada donde aterrizar, los dos últimos pasos de la cadena no tienen adónde ir”.
El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News Y Agréganos como fuente preferida Recibe noticias, reseñas y opiniones de nuestros expertos en tu feed.