{"id":1735,"date":"2026-07-23T16:10:06","date_gmt":"2026-07-23T16:10:06","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/23\/la-falla-de-claude-cowork-podria-permitir-que-el-agente-ai-escape-de-su-maquina-virtual-y-acceda-a-archivos-de-mac-cyberdefensa-mx\/"},"modified":"2026-07-23T16:10:06","modified_gmt":"2026-07-23T16:10:06","slug":"la-falla-de-claude-cowork-podria-permitir-que-el-agente-ai-escape-de-su-maquina-virtual-y-acceda-a-archivos-de-mac-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/23\/la-falla-de-claude-cowork-podria-permitir-que-el-agente-ai-escape-de-su-maquina-virtual-y-acceda-a-archivos-de-mac-cyberdefensa-mx\/","title":{"rendered":"La falla de Claude Cowork podr\u00eda permitir que el agente AI escape de su m\u00e1quina virtual y acceda a archivos de Mac \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han descubierto una vulnerabilidad de escape de sandbox en Anthropic <a href=\"https:\/\/claude.com\/product\/cowork\" target=\"_blank\">Claude Cowork<\/a> eso hace posible salir de los l\u00edmites de una m\u00e1quina virtual (VM) de Linux dentro de la cual se ejecuta el agente para leer o escribir archivos en cualquier lugar de la Mac.<\/p>\n<p>Accomplish AI, que comparti\u00f3 detalles de la vulnerabilidad con The Hacker News antes de su publicaci\u00f3n, dijo que alrededor de 500.000 usuarios de macOS que ejecutaban sesiones locales de Cowork se vieron afectados antes de que se parcheara. ha sido nombrado en clave <b>Ra\u00edz compartida<\/b>.<\/p>\n<p>\u00abConectamos una carpeta a una nueva sesi\u00f3n de Claude Cowork, enviamos un mensaje corto y vimos al agente escapar de la zona de pruebas\u00bb, dijo Oren Yomtov, investigador principal de seguridad de Accomplish AI, <a href=\"https:\/\/www.accomplish.ai\/blog\/sharedroot-escaping-claude-cowork-sandbox\/\" target=\"_blank\">dicho<\/a>. \u00abDesde el interior de la m\u00e1quina virtual, lleg\u00f3 al host Mac y ley\u00f3 y escribi\u00f3 archivos por todas partes, muy fuera de la carpeta que hab\u00edamos conectado, sin solicitar permiso en ninguna parte\u00bb.<\/p>\n<p>Con este nivel de acceso, el agente puede acceder a cualquier dato almacenado en la Mac a trav\u00e9s de la cuenta del usuario, incluidas claves SSH, credenciales de la nube y otra informaci\u00f3n valiosa.<\/p>\n<p>Tras una divulgaci\u00f3n responsable, Anthropic cerr\u00f3 el informe como informativo sin publicar una soluci\u00f3n. Dicho esto, la \u00faltima versi\u00f3n de Cowork utiliza de forma predeterminada la ejecuci\u00f3n en la nube, lo que soluciona el problema. Pero los usuarios que optan por ejecutar el agente localmente todav\u00eda est\u00e1n expuestos al problema.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La aplicaci\u00f3n de escritorio macOS de Claude Cowork se ejecuta como el usuario que ha iniciado sesi\u00f3n en el sistema. El trabajo real relacionado con el agente, por otro lado, ocurre en una m\u00e1quina virtual Linux creada a trav\u00e9s de Apple. <a href=\"https:\/\/developer.apple.com\/documentation\/virtualization\" target=\"_blank\">Marco de virtualizaci\u00f3n<\/a>. Cada sesi\u00f3n tiene su propio usuario desechable sin privilegios, junto con un filtro de Modo de Computaci\u00f3n Segura (seccomp) para el sandboxing de aplicaciones. Las carpetas conectadas por el usuario se comparten en la VM mediante un demonio ra\u00edz llamado coworkd.<\/p>\n<p>\u00abUn detalle importa m\u00e1s que el resto: el sistema de archivos del host se comparte en esa VM de lectura y escritura\u00bb, explic\u00f3 Yomtov. \u00abTodo el host &#8216;\/&#8217; est\u00e1 montado de modo que solo el invitado ra\u00edz dentro de la VM pueda verlo, en \/mnt\/.virtiofs-root\u00bb.<\/p>\n<p>Debido a que todo el sistema de archivos del host est\u00e1 montado en la m\u00e1quina virtual del agente con privilegios de lectura y escritura, cualquier ruta a la ra\u00edz del invitado puede otorgar al agente acceso al host subyacente, escapando efectivamente del entorno limitado.<\/p>\n<p>Esto implica cargar el subsistema de edici\u00f3n de paquetes de control de tr\u00e1fico (tc) \u00abact_pedit\u00bb del kernel de Linux en un espacio de nombres de usuario sin privilegios y explotar <a href=\"https:\/\/thehackernews.com\/2026\/06\/new-linux-pedit-cow-exploit-enables.html\" target=\"_blank\">CVE-2026-46331 en el kernel invitado, una falla recientemente revelada llamada pedit COW, para obtener la ra\u00edz invitada. Desde all\u00ed, el agente puede acceder a todo el host (\u00abhttps:\/\/thehackernews.com\/\u00bb) con privilegios elevados, lo que le permite leer o escribir archivos desde y hacia el sistema de archivos de Mac como usuario de escritorio conectado.<\/a><\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh7w4UG99yP4m-ve8gVwEPvso3_thT0vixtu6gyIUo7k1hwNr3skO_YWt594i8U3fGdq0rwe3qpTpKSrbG6K82h6BqdIDjS1brw1cXUVSnHjbSTwdlC0ZrI6nxM21V4vYMaNGPCwH9fil6tRl3xtau35z3c8PkK5BhKel44kFPjUHS0CGlj5cBfmGEg01CI\/s1700-e365\/vm.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh7w4UG99yP4m-ve8gVwEPvso3_thT0vixtu6gyIUo7k1hwNr3skO_YWt594i8U3fGdq0rwe3qpTpKSrbG6K82h6BqdIDjS1brw1cXUVSnHjbSTwdlC0ZrI6nxM21V4vYMaNGPCwH9fil6tRl3xtau35z3c8PkK5BhKel44kFPjUHS0CGlj5cBfmGEg01CI\/s1700-e365\/vm.jpg\" alt=\"\" border=\"0\" data-original-height=\"742\" data-original-width=\"1364\"\/><\/a><\/div>\n<p>Or Hiltch, cofundador y CTO de Accomplish AI, dijo a The Hacker News que la creaci\u00f3n de espacios de nombres de usuarios y redes le da a la sesi\u00f3n <a href=\"https:\/\/man7.org\/linux\/man-pages\/man7\/capabilities.7.html\" target=\"_blank\">CAP_NET_ADMIN<\/a> dentro de su espacio de nombres de red privada, lo que le permite realizar diversas operaciones relacionadas con la red.<\/p>\n<p>\u00abEsa capacidad proporciona acceso a la ruta vulnerable del kernel tc\/act_pedit utilizada por pedit COW\u00bb, a\u00f1adi\u00f3 Hiltch. \u00abLos espacios de nombres no son el exploit; ponen su prerrequisito normalmente privilegiado a disposici\u00f3n de un usuario normal\u00bb.<\/p>\n<p>El desarrollo adquiere importancia ante las revelaciones de que los modelos de OpenAI lograron salir de su entorno aislado durante una prueba de seguridad que result\u00f3 en la violaci\u00f3n de la infraestructura de producci\u00f3n de Hugging Face en su intento de enga\u00f1ar al punto de referencia ExploitGym en el que estaban siendo calificados.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhrEy9jEFSadp95ztaH87-97Z_U9V94nUsE-BsrdwSR8ETPJDyCjy63vNxc-O26z6VhA3nDOrU24lJqNdy24bfNxGPxGxXNRvM_XCwnZ7ukY5wDnXKsvDZN42aCT1JFYXZZGoZFEtSQgbba742oPTEgEbtoa0GBYWWkkkU43P1wPq-LByZPJfbzwZsb1RiI\/s728-e100\/sygnia-d-1.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abact_pedit es un error en una categor\u00eda\u00bb, dijo Yomtov. \u00abEl subsistema net\/sched de Linux lanza esta forma exacta de escalada de privilegios en una cadencia regular: un m\u00f3dulo autocargable, una ruta de configuraci\u00f3n que un usuario sin privilegios puede alcanzar, un error de memoria al final. Parche este y habr\u00e1 arreglado este. La cadena se rearma en el siguiente, con todo lo que est\u00e1 encima del kernel intacto\u00bb.<\/p>\n<p>\u00abY el siguiente siempre est\u00e1 por llegar. En cualquier momento dado, es probable que haya un error de escalada de privilegios al que todav\u00eda est\u00e1 expuesto, a veces solucionado en el sentido anterior pero a\u00fan no en su imagen, a veces a\u00fan no solucionado en ninguna parte, con un exploit funcional que funciona en cuesti\u00f3n de horas. Este no es un problema que se solucione m\u00e1s r\u00e1pido. Est\u00e1s estructuralmente un error detr\u00e1s, todo el tiempo\u00bb.<\/p>\n<p>Para mitigar la amenaza, es esencial <a href=\"https:\/\/ubuntu.com\/blog\/ubuntu-23-10-restricted-unprivileged-user-namespaces\" target=\"_blank\">deshabilitar espacios de nombres de usuarios sin privilegios<\/a>evite hacer que el filtro seccomp sea demasiado permisivo, detenga la carga autom\u00e1tica de m\u00f3dulos y restrinja el uso compartido de todo el host en la m\u00e1quina virtual.<\/p>\n<p>\u00abAl\u00e9jelo a las carpetas que realmente estaban conectadas en lugar de a todas \/, o al menos m\u00f3ntelo como de solo lectura, y ejecute coworkd con ProtectSystem=strict en su propio espacio de nombres de montaje para que no vuelva a ejecutar archivos binarios que un usuario de sesi\u00f3n pueda envenenar\u00bb, dijo Accomplish. \u00abEntonces, incluso una ra\u00edz invitada completa no tiene nada donde aterrizar, los dos \u00faltimos pasos de la cadena no tienen ad\u00f3nde ir\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han descubierto una vulnerabilidad de escape de sandbox en Anthropic Claude Cowork eso hace posible salir de los l\u00edmites de una m\u00e1quina virtual (VM) de Linux dentro de la cual se ejecuta el agente para leer o escribir archivos en cualquier lugar de la Mac. Accomplish AI, que comparti\u00f3 detalles de la [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3998,397,1339,16,3995,24,2001,263,1764,3996,681,1233,3997],"class_list":["post-1735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceda","tag-agente","tag-archivos","tag-claude","tag-cowork","tag-cyberdefensa-mx","tag-escape","tag-falla","tag-mac","tag-maquina","tag-permitir","tag-podria","tag-virtual"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1735"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}