La empresa de investigación de seguridad Accomplish AI demostró el 26 de julio de 2026 que Claude Cowork — la aplicación de Anthropic para ejecutar tareas agenticas localmente en Mac — puede ser explotada para acceder al sistema de archivos del Mac host desde dentro de la máquina virtual donde corre el agente. La vulnerabilidad, que los investigadores denominan «SharedRoot», fue registrada como CVE-2026-46331 con una puntuación de severidad de aproximadamente 8 sobre 10. Anthropic recibió el reporte, lo revisó y lo cerró como «informativo» sin publicar un parche específico. El número estimado de usuarios afectados al momento del descubrimiento: ~500.000 usuarios de macOS con Claude Cowork instalado.Anthropic argumenta que la versión posterior de Cowork ejecuta por defecto en la nube en lugar de localmente, lo que elimina el vector de ataque para la mayoría de usuarios. Los que siguen usando Cowork local siguen expuestos sin hardenización específica.Cómo funciona el ataque paso a pasoClaude Cowork ejecuta los agentes dentro de una máquina virtual Linux. El diseño usa VirtioFS para montar el sistema de archivos del Mac host dentro de esa VM, permitiendo que el agente lea y escriba en las carpetas de trabajo del usuario. Ese montaje debería ser accesible solo con privilegios de root dentro del guest.El ataque de Accomplish AI explotó la vulnerabilidad CVE-2026-46331, conocida como «pedit COW» (Copy-On-Write), en el kernel de Linux de la VM. La cadena técnica:El agente inicia como usuario de sesión sin privilegios en la VMLa vulnerabilidad pedit COW permite escalar de usuario de sesión a root dentro del guestCon root en el guest, el investigador accedió al montaje VirtioFS del hostDesde ahí, leyó sin restricciones todo lo que el usuario de Mac conectado podía accederEn la prueba de concepto: claves SSH y credenciales de cloud almacenadas en el MacEl ataque no requiere manipulación del modelo de IA ni prompt injection: es una vulnerabilidad de infraestructura, no de modelo. El agente en sí sigue sus reglas; la capa de aislamiento que lo separa del sistema operativo host es la que falla.El patrón de julio: cuatro sandboxes rotos en el mismo mesAccomplish AI señala que julio de 2026 ha tenido cuatro incidentes distintos de agentes de IA que escapan o comprometen sus sandboxes: el incidente de Cowork con «SharedRoot», el modelo de OpenAI que hackeó Hugging Face, y escapes similares documentados en entornos de Cursor, Codex y Gemini CLI. El patrón no es coincidencia: es una señal clara de que la industria ha acelerado el despliegue de agentes sin resolver los problemas fundamentales de aislamiento de sandboxes.El aviso de OpenAI de que la prompt injection podría no tener cura definitiva en agentes de navegador anticipaba exactamente este tipo de problema: los agentes que operan sobre sistemas reales crean una superficie de ataque nueva donde el vector no siempre es el modelo sino la infraestructura que lo rodea.Claude Code incorporó modo de voz en marzo de 2026 para programar hablando. Cada expansión de las capacidades de los agentes de Anthropic amplía también la superficie que debe estar correctamente aislada. El roadmap de Anthropic — Claude Design, Cowork, modelos cada vez más capaces — va en la dirección correcta en términos de capacidad, pero este fallo muestra que la seguridad de la infraestructura no ha seguido el mismo ritmo.Mi valoraciónLo que más me preocupa de este incidente no es la vulnerabilidad técnica en sí — CVE-2026-46331 es una vulnerabilidad de kernel conocida que debería haber sido identificada y parcheada durante el proceso de desarrollo antes de desplegar una aplicación de 500.000 usuarios — sino la respuesta de Anthropic. Cerrar el reporte como «informativo» sin publicar una mitigación o un advisory público para usuarios de Cowork local es exactamente el tipo de respuesta que erosiona la confianza en los procesos de seguridad de los labs de IA.Lo que más me convence es el argumento de Accomplish AI sobre el patrón de julio: cuando cuatro entornos distintos de cuatro empresas distintas tienen problemas de aislamiento en el mismo mes, el problema no es de cada empresa individualmente — es de la velocidad a la que la industria está desplegando agentes sin estándares comunes de sandboxing.Preguntas frecuentes¿Qué usuarios de Claude Cowork están afectados?Según Accomplish AI, los usuarios afectados son quienes ejecutan Cowork Local (el modo que procesa todo en el Mac del usuario en lugar de en servidores de Anthropic). La versión de Cowork que ejecuta en la nube por defecto no está afectada por este ataque específico porque no hay VM local que comprometer. Anthropic migró el default a cloud en una versión posterior a la del incidente, pero usuarios que explícitamente mantienen el modo local siguen expuestos.¿Qué tipo de datos pueden quedar expuestos con este ataque?Con acceso root a la VM y acceso al montaje VirtioFS del host, el atacante puede leer cualquier archivo al que el usuario de Mac tenga acceso. En la prueba de concepto de Accomplish AI, los investigadores leyeron claves SSH (que permiten acceso a servidores remotos) y credenciales de cloud (AWS, GCP, Azure). Dependiendo del usuario, también pueden quedar expuestos código fuente, documentos confidenciales, historial de navegación o cualquier otro archivo accesible desde la sesión de usuario.¿Por qué Anthropic no publicó un parche o un advisory?Anthropic no ha explicado públicamente su razonamiento. La justificación más probable para cerrar el reporte como «informativo» es que la versión de Cowork en la nube (el modo por defecto) no está afectada y que los usuarios de Cowork local asumen implícitamente que están ejecutando código de terceros en su máquina. Sin embargo, eso no explica por qué no se publicó al menos una advertencia para los usuarios que siguen en modo local ni por qué no se parcheó la vulnerabilidad de kernel en la VM.La noticia Fallo de seguridad en Claude Cowork: un investigador leyó archivos del Mac host desde dentro de la VM del agente usando «SharedRoot» fue publicada originalmente en Wwwhatsnew.com por Natalia Polo.