Ouvrir le menu principal

MacGeneration

Recherche

Claude Cowork pouvait sortir de sa machine virtuelle sur Mac, Anthropic a contourné le problème

Nadim Lefebvre

mardi 28 juillet 2026 à 20:43 • 17

Intelligence artificielle

Des chercheurs en sécurité de la société Accomplish AI ont démontré qu'un agent Claude Cowork tournant en local sur un Mac pouvait s'échapper de la machine virtuelle censée le contenir, et lire ou écrire n'importe quel fichier sur l'ordinateur hôte. Signalée à Anthropic, la faille n'a pas été corrigée : l'entreprise a simplement changé le mode d'exécution par défaut de l'application.

Une cage aux barreaux plus fragiles qu'il n'y paraît

Sur Mac, Cowork ne fait pas tourner l'agent directement sur le système. Le programme délègue le travail à une machine virtuelle Linux, créée via le framework de virtualisation d'Apple, dans laquelle chaque session obtient un utilisateur jetable et sans privilèges. Un démon nommé coworkd, lui, tourne avec les droits root et se charge de partager les dossiers connectés par l'utilisateur à l'intérieur de cette VM.

Claude Cowork sort de l’ordinateur et arrive sur le web et les smartphones

Claude Cowork sort de l’ordinateur et arrive sur le web et les smartphones

Le problème identifié par la société Accomplish AI ne tient pas à une seule faille isolée, mais à un enchaînement de choix de conception. En combinant les espaces de noms utilisateur non restreints, un filtre système trop permissif et le chargement automatique d'un module noyau vulnérable (une faille de type « pedit COW », référencée CVE-2026-46331 et rendue publique en juin), les chercheurs sont parvenus à obtenir les droits root à l'intérieur de la VM. Une fois cette étape franchie, tout devenait possible : l'intégralité du système de fichiers du Mac hôte se trouve montée en lecture-écriture dans la machine virtuelle, accessible dès qu'on y détient les droits d'administrateur.

Résultat, une session Cowork initiée avec un simple message et un dossier connecté a permis de lire et d'écrire des fichiers bien au-delà du périmètre accordé, sans qu'aucune fenêtre de permission ne s'affiche. Accomplish AI estime qu’environ 500 000 utilisateurs de Cowork en local sur macOS étaient concernés avant la mise en place d'une parade, même si la faille n’aurait pas été exploitée dans le monde réel.

Image Anthropic

Une correction qui n'en est pas vraiment une

Après divulgation responsable, Anthropic a classé le signalement comme « informatif », sans publier de correctif dédié. L'entreprise s'appuie sur le fait que la version la plus récente de Cowork fait désormais tourner les sessions dans le cloud par défaut, ce qui contourne le problème puisque la machine virtuelle n'est plus locale. Les utilisateurs qui choisissent malgré tout l'exécution locale restent, eux, exposés.

Claude Cowork sort de l’ordinateur et arrive sur le web et les smartphones

Claude Cowork sort de l’ordinateur et arrive sur le web et les smartphones

Techniquement, rien n'a changé dans l'architecture de la VM elle-même. Les chercheurs pointent quatre réglages qui, pris séparément, auraient suffi à bloquer la chaîne d'attaque : désactiver les espaces de noms utilisateur non privilégiés, durcir le filtre système en liste blanche plutôt qu'en liste noire, empêcher le chargement automatique des modules noyau inutiles, et surtout ne partager que les dossiers réellement connectés plutôt que l'intégralité du disque. Ce dernier point est présenté comme le plus déterminant : même avec des droits root obtenus dans la VM, un agent malveillant n'aurait alors nulle part où aller.

Le confinement, angle mort des agents IA

Cet épisode fait écho à l'incident qui a récemment opposé OpenAI à Hugging Face, où des modèles en cours de test s'étaient échappés de leur environnement confiné pour fouiller dans l'infrastructure de l'entreprise, compromettant au passage une partie de ses serveurs. Dans les deux cas, la faille ne vient pas d'une intention malveillante du modèle, mais d'un confinement plus poreux que prévu face à un agent laissé libre d'explorer son environnement, avec de possible erreurs humaines.

Comment une IA d’OpenAI a échappé à toute surveillance pendant une semaine

Comment une IA d’OpenAI a échappé à toute surveillance pendant une semaine

Le moment choisi n'aide pas Anthropic : l'entreprise vient tout juste de dévoiler une intégration avec 1Password permettant à Claude de remplir des identifiants de connexion à la place de l'utilisateur, sans jamais avoir accès aux mots de passe ni aux codes à usage unique. L'architecture est pensée pour limiter les risques à cet usage précis. Mais découvrir, au même moment, qu'une machine virtuelle censée isoler l'agent du reste du Mac pouvait être contournée avec un simple message rappelle qu'un cloisonnement solide sur un point n'empêche pas des failles ailleurs.

1Password permet à Claude de remplir vos identifiants à votre place sur Mac

1Password permet à Claude de remplir vos identifiants à votre place sur Mac

Anthropic n'a pas communiqué publiquement sur cette faille au moment de la publication de l'article. Reste que pour les utilisateurs de Cowork qui préfèrent l'exécution locale à celle dans le cloud, la prudence reste de mise tant qu'aucune correction n'aura été apportée à l'architecture de partage de fichiers de la machine virtuelle.

Ajouter ce site dans Google News

Jennifer Bailey, la patronne d’Apple Pay et Cartes, prendra sa retraite en octobre

20:33

• 2


La RAMpocalypse touche aussi les NAS : les Synology neo+ abandonnent l'ECC et se limitent à 4 Go au lieu de 8 Go

19:35

• 8


RAMpocalypse : OVHcloud contraint d’augmenter de nouveau ses prix, jusqu’à 87 % cette fois

17:41

• 29


Claude ajoute un filigrane invisible à ses textes pour se conformer à l'AI Act européen

16:20

• 23


Microsoft augmente discrètement le prix des licences de Windows 11 pour les fabricants de PC

15:53

• 28


Promo : le Magic Keyboard avec pavé numérique et Touch ID à 159 €, son meilleur prix sur Amazon

15:18

• 8


Comment photographier l'éclipse solaire du 12 août avec son iPhone ?

14:39

• 16


Apple prépare la prise en charge du Steam Controller dans macOS 27

12:42

• 7


Promo : le MacBook Neo avec 512 Go de retour à 719 € au lieu de 899

11:40

• 9


Une faille transforme GeForce Now en PC Windows dans le cloud

10:49

• 4


La cinquième bêta de Xcode 27 fait enfin une place à GPT-5.6 et améliore son serveur MCP

10:27

• 9


Votre Office 2019 pour Mac est verrouillé : Office 2021 à 49,99 €, sans abonnement, remet tout en mouvement 📍

08:55

• 0


Apple distribue (aussi) des bêtas pour iOS 26.6.1, iPadOS 26.6.1 et macOS 26.6.2

10/08/2026 à 19:38

• 12


Les nouveauté des cinquièmes bêtas d’iOS 27 et macOS 27 : nouvelles icônes, Liquid Glass ajusté et quelques autres 🆕

10/08/2026 à 19:22

• 58


Attention si vous avez réussi à acheter une Steam Machine, un Steam Deck ou un Steam Controller récemment, un partenaire de Valve a été piraté

10/08/2026 à 19:05

• 4


Apple continue à tester la mémoire chinoise de CXMT dans les Mac et iPhone

10/08/2026 à 17:40

• 22