Ouvrir le menu principal

MacGeneration

Recherche

Claude Cowork pouvait sortir de sa machine virtuelle sur Mac, Anthropic a contourné le problème

Nadim Lefebvre

mardi 28 juillet 2026 à 20:43 • 17

Intelligence artificielle

Des chercheurs en sécurité de la société Accomplish AI ont démontré qu'un agent Claude Cowork tournant en local sur un Mac pouvait s'échapper de la machine virtuelle censée le contenir, et lire ou écrire n'importe quel fichier sur l'ordinateur hôte. Signalée à Anthropic, la faille n'a pas été corrigée : l'entreprise a simplement changé le mode d'exécution par défaut de l'application.

Une cage aux barreaux plus fragiles qu'il n'y paraît

Sur Mac, Cowork ne fait pas tourner l'agent directement sur le système. Le programme délègue le travail à une machine virtuelle Linux, créée via le framework de virtualisation d'Apple, dans laquelle chaque session obtient un utilisateur jetable et sans privilèges. Un démon nommé coworkd, lui, tourne avec les droits root et se charge de partager les dossiers connectés par l'utilisateur à l'intérieur de cette VM.

Claude Cowork sort de l’ordinateur et arrive sur le web et les smartphones

Claude Cowork sort de l’ordinateur et arrive sur le web et les smartphones

Le problème identifié par la société Accomplish AI ne tient pas à une seule faille isolée, mais à un enchaînement de choix de conception. En combinant les espaces de noms utilisateur non restreints, un filtre système trop permissif et le chargement automatique d'un module noyau vulnérable (une faille de type « pedit COW », référencée CVE-2026-46331 et rendue publique en juin), les chercheurs sont parvenus à obtenir les droits root à l'intérieur de la VM. Une fois cette étape franchie, tout devenait possible : l'intégralité du système de fichiers du Mac hôte se trouve montée en lecture-écriture dans la machine virtuelle, accessible dès qu'on y détient les droits d'administrateur.

Résultat, une session Cowork initiée avec un simple message et un dossier connecté a permis de lire et d'écrire des fichiers bien au-delà du périmètre accordé, sans qu'aucune fenêtre de permission ne s'affiche. Accomplish AI estime qu’environ 500 000 utilisateurs de Cowork en local sur macOS étaient concernés avant la mise en place d'une parade, même si la faille n’aurait pas été exploitée dans le monde réel.

Image Anthropic

Une correction qui n'en est pas vraiment une

Après divulgation responsable, Anthropic a classé le signalement comme « informatif », sans publier de correctif dédié. L'entreprise s'appuie sur le fait que la version la plus récente de Cowork fait désormais tourner les sessions dans le cloud par défaut, ce qui contourne le problème puisque la machine virtuelle n'est plus locale. Les utilisateurs qui choisissent malgré tout l'exécution locale restent, eux, exposés.

Claude Cowork sort de l’ordinateur et arrive sur le web et les smartphones

Claude Cowork sort de l’ordinateur et arrive sur le web et les smartphones

Techniquement, rien n'a changé dans l'architecture de la VM elle-même. Les chercheurs pointent quatre réglages qui, pris séparément, auraient suffi à bloquer la chaîne d'attaque : désactiver les espaces de noms utilisateur non privilégiés, durcir le filtre système en liste blanche plutôt qu'en liste noire, empêcher le chargement automatique des modules noyau inutiles, et surtout ne partager que les dossiers réellement connectés plutôt que l'intégralité du disque. Ce dernier point est présenté comme le plus déterminant : même avec des droits root obtenus dans la VM, un agent malveillant n'aurait alors nulle part où aller.

Le confinement, angle mort des agents IA

Cet épisode fait écho à l'incident qui a récemment opposé OpenAI à Hugging Face, où des modèles en cours de test s'étaient échappés de leur environnement confiné pour fouiller dans l'infrastructure de l'entreprise, compromettant au passage une partie de ses serveurs. Dans les deux cas, la faille ne vient pas d'une intention malveillante du modèle, mais d'un confinement plus poreux que prévu face à un agent laissé libre d'explorer son environnement, avec de possible erreurs humaines.

Comment une IA d’OpenAI a échappé à toute surveillance pendant une semaine

Comment une IA d’OpenAI a échappé à toute surveillance pendant une semaine

Le moment choisi n'aide pas Anthropic : l'entreprise vient tout juste de dévoiler une intégration avec 1Password permettant à Claude de remplir des identifiants de connexion à la place de l'utilisateur, sans jamais avoir accès aux mots de passe ni aux codes à usage unique. L'architecture est pensée pour limiter les risques à cet usage précis. Mais découvrir, au même moment, qu'une machine virtuelle censée isoler l'agent du reste du Mac pouvait être contournée avec un simple message rappelle qu'un cloisonnement solide sur un point n'empêche pas des failles ailleurs.

1Password permet à Claude de remplir vos identifiants à votre place sur Mac

1Password permet à Claude de remplir vos identifiants à votre place sur Mac

Anthropic n'a pas communiqué publiquement sur cette faille au moment de la publication de l'article. Reste que pour les utilisateurs de Cowork qui préfèrent l'exécution locale à celle dans le cloud, la prudence reste de mise tant qu'aucune correction n'aura été apportée à l'architecture de partage de fichiers de la machine virtuelle.

Ajouter ce site dans Google News

MacGeneration a 27 ans : on revient de loin, on continue avec vous

11:47

• 16


Le keynote d’Apple a demandé 38 jours de tournage sur 20 sites différents

10:29

• 7


iPhone 18 Pro : les délais s’allongent aussi, mais Amazon annonce encore une livraison dès samedi

10:08

• 3


L'improbable front commun de la Silicon Valley pour freiner l'IA

09:00

• 15


Homebrew 7 apporte une interface graphique et prépare l’abandon des Mac Intel

08:46

• 17


Claude en renfort, GPT-5.6 aux commandes : les ouvertures cachées de Siri

08:15

• 12


Quand l'Apple Watch se réinvente en mini-téléphone ou en horloge de bureau

07:51

• 6


Quand le SAV d'Apple transforme un vieux Mac Intel en MacBook Air M5

07:40

• 25


iPhone Duo : le pliable va-t-il devenir la norme ?

07:12

• 53


iOS 27 : faites travailler vos appareils Apple ensemble avec notre livre à 4,99 €

13/09/2026 à 23:55

• 8


Une station d'accueil avec 14 ports USB-C !

13/09/2026 à 21:15

• 0


Mourir peut attendre, y compris pour l’iPhone : la semaine Apple

13/09/2026 à 20:50

• 46


Apple Watch Series 12 et Ultra 4 : Apple souligne désormais que la batterie peut être remplacée

13/09/2026 à 20:49

• 45


iPhone 18 Pro Max : déjà jusqu’à un mois d’attente chez Apple, du stock chez Amazon

13/09/2026 à 09:36

• 67


ChatGPT m'a aidé à récupérer 9 To de données, que je pensais avoir perdus après une coupure de courant

13/09/2026 à 08:00

• 53


Et si Apple transformait le Mac mini en cerveau de la maison connectée ?

12/09/2026 à 19:56

• 17