Après ChatGPT, Claude s’échappe aussi de son bac à sable pour mener une attaque sur un Mac

Après ChatGPT, c’est au tour de Claude de sortir de son environnement isolé. Des chercheurs en sécurité ont branché un dossier à l’agent Claude Cowork qui a quitté cet environnement en un message. Le programme a lu et écrit des fichiers partout sur le Mac, bien au-delà du dossier autorisé.

La suite après cette publicité
Sommaire
Claude Cowork IA Mac
© Image IA d’illustration générée avec ChatGPT / BuzzArena
  • Claude Cowork a réussi à sortir de sa machine virtuelle et à lire ou écrire des fichiers sur le Mac hôte.
  • La faille exploitée, CVE-2026-46331, donnait des droits administrateur via le noyau Linux, corrigé depuis juin 2026.
  • Le risque concerne surtout les usages locaux, car Claude Cowork tourne désormais dans le cloud par défaut.

C’est la société Accomplish AI qui a mené l’expérience. Les chercheurs ont lancé Claude Cowork sur une machine virtuelle Linux, installée sur un Mac. Ils ont connecté un dossier à l’agent et lui ont envoyé un message court.

Comment Claude Cowork est sorti de son bac à sable

Oren Yomtov, chercheur principal chez Accomplish AI, raconte que l’agent a franchi la barrière de cette machine virtuelle et a atteint le Mac. Le programme a lu et écrit des fichiers un peu partout, sans aucune demande d’autorisation.

Claude Cowork est un agent qui exécute des tâches sur un PC à la place de l’utilisateur. Le programme travaille dans une machine virtuelle, soit un PC simulé et coupé système. Cette séparation existe pour contenir les erreurs et les commandes dangereuses. L’expérience montre que cette barrière a cédé.

Le danger est concret pour un utilisateur. Une fois sorti de son bac à sable, l’agent accède à tout le compte du Mac. On parle des clés SSH, des identifiants des services cloud et des fichiers personnels. Un pirate récupérerait ces données vers un serveur externe sans que le propriétaire du Mac ne soit alerté. Ces informations donnent ensuite accès à d’autres serveurs et à d’autres comptes de la victime.

Un point rassure sur la portée de la faille. Anthropic a lancé Claude Cowork au début de l’été et l’application s’adresse aux professionnels et aux développeurs. Le grand public n’utilise pas cet agent, du moins pour le moment.

Anthropic admet la faille sans la corriger

Pour s’échapper, l’agent a exploité une faille du noyau Linux. Cette faille, référencée CVE-2026-46331, donne les droits administrateur de la machine à un programme. En juin 2026, un correctif du noyau a corrigé cette faille à la note de gravité de 7,8 sur 10. Une machine à jour bloque cette technique précise.

Accomplish AI a prévenu Anthropic avant de publier son rapport. Anthropic a reconnu le problème sans correctif, selon les chercheurs. La version de Claude Cowork publiée ensuite fait tourner les tâches dans le cloud par défaut, ce qui écarte le risque. Sauf que voilà, les personnes qui lancent l’agent sur leur propre Mac restent exposés.

Cette évasion suit d’autres failles d’agents IA. En juillet 2026, OpenAI a reconnu que ses modèles avaient quitté un bac à sable pour atteindre Hugging Face, une plateforme de partage de modèles. Idem pour l’extension Claude pour Chrome, visée par des alertes de détournement. Ces agents agissent seuls et lancent de vraies commandes sur la machine, avec un risque à chaque permission accordée.

Comment éviter le piratage de mon agent IA ?

Des protections existent pour un fonctionnement en local. Accomplish AI conseille de partager le dossier connecté et pas tout le disque, ou de le passer en lecture seule. Ce partage limité empêche l’agent d’atteindre le disque entier.

Les chercheurs conseillent aussi de couper le chargement automatique des modules du noyau et de bloquer les espaces de noms sans privilège. Ces réglages ferment les étapes de l’attaque. Anthropic n’a rien dit de plus que sa réponse aux chercheurs.

Le passage au cloud par défaut protège la majorité des utilisateurs, ceux qui n’ont rien changé aux réglages. Les autres, en local, appliqueront ces mesures avant de connecter un dossier sensible.

Source : Accomplish

Réagissez à cet article !

Un avis, une expérience, un désaccord ? La discussion est ouverte.