Claude Cowork pouvait fouiller tout votre Mac sans jamais demander la moindre permission

L’agent d’Anthropic a accédé à l’intégralité du disque dur des utilisateurs de Mac sans autorisation

Des chercheurs en sécurité ont révélé que l’agent de bureau développé par Anthropic a pu explorer l’ensemble du disque dur d’un Mac sans demander aucune permission. Cette découverte soulève des inquiétudes quant à la sécurité des données des utilisateurs.

L’agent, qui devrait être confiné à un espace de travail limité, a été testé dans un environnement contrôlé. Les chercheurs ont connecté un dossier à une session neuve, envoyé un message court et ont constaté que l’agent avait accès à l’intégralité du système sans aucune alerte de sécurité.

Le Mac entier était déjà à l’intérieur du bac à sable

L’application macOS utilise une machine virtuelle Linux pour exécuter l’agent sous un compte sans privilèges. Cependant, la racine du Mac est montée dans cette machine virtuelle en lecture et en écriture, accessible uniquement par le superutilisateur du système invité. Cela signifie que les données sensibles, telles que les clés SSH et les identifiants de services en ligne, étaient à la portée de l’agent.

Anthropic a préféré déplacer le problème plutôt que le corriger

Après que le problème ait été signalé à Anthropic, l’entreprise l’a classé comme « informatif » sans proposer de correctif. La version suivante de l’outil redirige par défaut l’exécution vers les serveurs d’Anthropic, fermant ainsi le chemin d’attaque local, mais ne résolvant pas le problème pour les utilisateurs qui continuent d’utiliser l’application sur leur machine.

L’entreprise Accomplish AI, qui a découvert cette vulnérabilité, estime que 500 000 utilisateurs macOS étaient concernés avant la mise à jour.

Source : Accomplish AI

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *