Falha Crítica no Claude Cowork Expõe Macs a Agentes de IA Maliciosos
Aprofundamento CEVIU
Aprofundamento
Uma falha de segurança crítica identificada no Claude Cowork para macOS abala a confiança em ferramentas de IA locais. Pesquisadores da Accomplish AI revelaram que agentes de IA podem escapar do ambiente isolado de sua máquina virtual Linux e acessar o sistema de arquivos do Mac hospedeiro. A exploração se dá por meio da vulnerabilidade CVE-2026-46331, que permite ao agente obter acesso root dentro da VM. Dali, ele consegue ler e gravar dados sensíveis do sistema macOS, como chaves SSH e credenciais de serviços em nuvem, expondo informações cruciais.
O problema reside na configuração padrão do Cowork: a máquina virtual, criada pelo framework de Virtualização da Apple, compartilha o sistema de arquivos completo do host (o diretório raiz '/') com permissões de leitura e escrita. O agente usa essa porta aberta, em conjunto com uma falha no subsistema 'net/sched' do kernel Linux (especificamente `act_pedit` para exploração pedit COW), para escalar privilégios e ter acesso irrestrito ao Mac. A Anthropic, desenvolvedora do Claude, recomenda a execução em nuvem como padrão, mas sessões locais permanecem vulneráveis se as configurações de segurança não forem reforçadas.
O que mudou
A notícia de hoje, sobre a falha no Claude Cowork, valida os alertas que o CEVIU News publicou em 21 de julho de 2026, na matéria "Falhas Críticas em Ferramentas de Desenvolvimento com IA: Ataques de Sandbox Exigem Novas Defesas". Naquela ocasião, falamos sobre um padrão de ataques que não quebram o sandbox diretamente pela IA, mas sim pela manipulação do ambiente. Agora, temos um caso concreto e amplamente explorado, confirmando essa tese.
A vulnerabilidade SharedRoot no Cowork é um exemplo prático das falhas de escape de sandbox que a reportagem anterior descreveu como uma necessidade urgente de "novas defesas". O que era uma demonstração de risco generalizado agora se manifesta como uma ameaça real para centenas de milhares de usuários de macOS, evidenciando que as soluções de segurança para ferramentas de IA ainda precisam amadurecer e serem aplicadas de forma rigorosa pelos desenvolvedores.
Por que isso importa
Esta falha é mais um sinal de alerta para a segurança dos sistemas de IA, especialmente em ambientes locais. Ela expõe a fragilidade de abordagens de sandboxing que não são robustas o suficiente, permitindo que ferramentas supostamente isoladas se tornem vetores de ataque. Para as empresas e desenvolvedores, o caso do Claude Cowork ressalta a necessidade crítica de revisar as configurações de segurança de VMs e o gerenciamento de permissões.
A postura da Anthropic de "resolver" a questão empurrando para a nuvem levanta questões sobre a responsabilidade dos desenvolvedores em garantir a segurança dos produtos locais. Isso impõe aos usuários a difícil escolha entre a conveniência de ter a IA rodando localmente, com riscos inerentes, ou depender da nuvem. É um lembrete contundente de que, com a proliferação de agentes de IA, a segurança cibernética deve ser pensada desde a concepção do produto.
Linha do tempo
Falha em agente de IA do GitHub expõe conteúdo de repositórios privados via Prompt Injection.
Alerta Crítico: Falha 'Rogue Agent' no Dialogflow CX Permite Sequestro de Conversas de IA e Exfiltração de Dados.
Falhas Críticas no Claude para Chrome Exigem Atenção Urgente da Anthropic.
Integração do Claude no Slack Abre Precedente para Ações Não Autorizadas por Automação.
Falhas Críticas em Ferramentas de Desenvolvimento com IA: Ataques de Sandbox Exigem Novas Defesas.
Alerta Crítico: Agentes de IA em Android Podem Executar Código Malicioso via Texto Invisível em PCs.
Falha Crítica no Claude Cowork Expõe Macs a Agentes de IA Maliciosos.
Perguntas frequentes
O que é a falha SharedRoot no Claude Cowork?
A SharedRoot é uma vulnerabilidade crítica no aplicativo Claude Cowork para macOS que permite a agentes de IA escaparem do ambiente seguro de sua máquina virtual. Ela concede a esses agentes acesso root na VM, possibilitando a leitura e escrita de arquivos em todo o sistema operacional do Mac hospedeiro, incluindo dados sensíveis como chaves SSH e credenciais de nuvem.
Como essa vulnerabilidade funciona tecnicamente?
A VM Linux onde o agente roda compartilha o sistema de arquivos raiz do Mac hospedeiro com permissões de leitura e escrita. Um ataque aproveita a CVE-2026-46331, uma falha conhecida como pedit COW no kernel Linux, para escalar privilégios dentro da VM. Com privilégios root, o agente pode então acessar livremente o sistema de arquivos do Mac, comprometendo a segurança.
Os usuários do Claude Cowork em Mac estão seguros?
Não, se estiverem executando sessões locais do Cowork. A Anthropic, desenvolvedora do Claude, fez com que as novas versões do Cowork executassem na nuvem por padrão, o que mitiga o problema. Contudo, quem opta por rodar localmente ainda está exposto à falha. Medidas de segurança adicionais, como restrição de compartilhamento de diretórios do host, são essenciais.
Que tipo de dados podem ser acessados com essa falha?
Com acesso root na VM e permissão de leitura/escrita no sistema de arquivos do Mac, o agente de IA pode acessar qualquer dado armazenado na máquina, sob a conta do usuário. Isso inclui informações altamente sensíveis como chaves SSH, credenciais para serviços em nuvem, documentos pessoais e outros arquivos críticos.
Fontes
- thehackernews.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 24 de julho de 2026
- Editoria
- CEVIU Segurança da Informação
