Pesquisadores de segurança descobriram uma vulnerabilidade de escape de sandbox no Claude Cowork da Anthropic que torna possível sair dos limites de uma máquina virtual (VM) do Linux na qual o agente é executado para ler ou escrever arquivos em qualquer lugar do Mac.
Descoberta e escopo
A Accomplish AI, que compartilhou detalhes da vulnerabilidade com The Hacker News antes da publicação, disse que cerca de 500.000 usuários de macOS executando o Claude Cowork estão em risco. A falha permite que o agente de IA quebre o isolamento de segurança projetado para proteger o sistema operacional host.
O que mudou agora
Esta descoberta marca um ponto de virada na segurança de agentes de IA, onde a capacidade de escapar de ambientes isolados pode levar ao acesso não autorizado a dados sensíveis do usuário final. A vulnerabilidade explora a forma como o agente interage com o sistema de arquivos da VM e do host.
A Accomplish AI detalhou que o escape de sandbox permite que o agente leia ou escreva arquivos fora do escopo da VM, potencialmente comprometendo a privacidade e a integridade dos dados do usuário no Mac.
Vetor e exploração
O vetor de ataque envolve a manipulação de chamadas de sistema ou interfaces de API que não são devidamente validadas entre a VM do Linux e o host macOS. Isso permite que o agente de IA, que normalmente opera dentro de um ambiente restrito, execute operações de arquivo no sistema de arquivos do host.
A exploração pode ser acionada por prompts maliciosos ou configurações específicas que ativam o comportamento de escape. A natureza do Claude Cowork como um assistente de produtividade aumenta o risco, pois os usuários podem conceder permissões amplas para funcionalidades de automação.
Impacto e alcance
Com cerca de 500.000 usuários de macOS afetados, o impacto potencial é significativo. Dados pessoais, documentos de trabalho e credenciais armazenadas no Mac podem ser acessados se o agente for comprometido.
A falha destaca os riscos de segurança em aplicações de IA que operam em ambientes de virtualização, onde o isolamento não é garantido ou é contornável.
Medidas de mitigação recomendadas
Os usuários devem atualizar o Claude Cowork para a versão mais recente assim que a correção for disponibilizada pela Anthropic. Enquanto isso, evite executar o agente em máquinas virtuais compartilhadas ou em ambientes onde o isolamento de segurança não é estritamente controlado.
Administradores de segurança devem monitorar o tráfego de rede e as chamadas de sistema de máquinas virtuais executando o Claude Cowork para detectar atividades anômalas que indiquem um escape de sandbox.
O que os CISOs devem fazer imediatamente
1. Verificar a versão do Claude Cowork em todos os dispositivos macOS e atualizar para a versão corrigida assim que disponível. 2. Revisar as permissões concedidas ao agente de IA e restringir o acesso a arquivos sensíveis. 3. Monitorar logs de sistema para detectar tentativas de acesso a arquivos fora do escopo da VM. 4. Considerar a desativação temporária do Claude Cowork em ambientes críticos até que a correção seja aplicada. 5. Educar os usuários sobre os riscos de executar agentes de IA em ambientes virtualizados sem isolamento adequado.
Perguntas frequentes
Qual é o risco mais crítico? O risco mais crítico é o acesso não autorizado a arquivos do host, o que pode levar ao vazamento de dados sensíveis ou comprometimento do sistema.
Como sei se meu dispositivo foi comprometido? Monitore logs de sistema e tráfego de rede para atividades anômalas relacionadas ao Claude Cowork. A Anthropic fornecerá mais detalhes sobre indicadores de comprometimento (IoCs) assim que a investigação for concluída.
Devo desinstalar o Claude Cowork? Não necessariamente. Aguarde a correção da Anthropic. Enquanto isso, tome precauções adicionais de segurança ao usar o aplicativo.