La vulnérabilité Claude Cowork soulève de nouvelles inquiétudes concernant la sécurité des agents d’intelligence artificielle capables d’interagir directement avec les systèmes d’exploitation. Découverte par le chercheur Oren Yomtov, de la société Accomplish, cette faille permettrait à un contenu non fiable traité par l’agent d’IA de sortir de son environnement d’isolation (sandbox) afin d’accéder à des fichiers sensibles présents sur un hôte macOS.
Selon les informations publiées par le chercheur, cette vulnérabilité pourrait notamment exposer les clés privées SSH, les identifiants des principaux fournisseurs cloud, les jetons d’authentification ainsi que d’autres fichiers accessibles par l’utilisateur connecté. Les détails techniques ont été publiés par Accomplish dans son analyse de sécurité : https://www.accomplish.com/.
Une faille d’échappement de sandbox
La vulnérabilité Claude Cowork repose sur un mécanisme d’évasion de sandbox (Sandbox Escape).
En théorie, le bac à sable utilisé par un agent d’IA doit empêcher toute interaction non autorisée avec les fichiers ou les ressources sensibles du système hôte. Dans ce cas précis, le chercheur explique qu’un contenu malveillant traité par Claude Cowork pourrait contourner cette isolation et pousser l’agent à accéder à des informations confidentielles disponibles dans le profil de l’utilisateur.
Cette catégorie de vulnérabilité est particulièrement préoccupante pour les outils d’IA capables d’exécuter des tâches locales, de manipuler des fichiers ou d’interagir avec des environnements de développement.
Les développeurs particulièrement exposés
L’impact de cette faille concerne principalement les développeurs utilisant Claude Cowork sur macOS.
Parmi les données susceptibles d’être compromises figurent :
- les clés privées SSH utilisées pour accéder aux serveurs ;
- les identifiants des plateformes AWS, Google Cloud ou Microsoft Azure ;
- les jetons GitHub et GitLab ;
- les variables d’environnement contenant des secrets d’application ;
- les certificats et fichiers de configuration.
Ces informations sont souvent stockées dans le répertoire personnel de l’utilisateur et sont accessibles aux outils exécutés avec ses privilèges.
Selon les recommandations du Centre for Internet Security (CIS), la protection des secrets locaux constitue un élément essentiel de la sécurité des postes de développement : https://www.cisecurity.org/.
Une attaque reposant sur un contenu malveillant
Contrairement aux vulnérabilités classiques ciblant directement le système d’exploitation, cette attaque exploite les capacités de raisonnement de l’agent d’intelligence artificielle.
Un attaquant pourrait intégrer des instructions malveillantes dans un fichier, un dépôt Git, une documentation ou un projet analysé par Claude Cowork.
L’agent serait alors amené à consulter ou à transmettre des fichiers sensibles sans que l’utilisateur ne s’en aperçoive.
Ce type d’attaque rappelle les risques liés au prompt injection, une technique consistant à manipuler le comportement d’un modèle d’IA à travers des instructions cachées dans les données qu’il traite. L’OWASP consacre d’ailleurs une section spécifique à cette menace dans son Top 10 des risques liés aux LLM : https://genai.owasp.org/.
Anthropic renforce la sécurité de Claude
À la suite du signalement responsable effectué par le chercheur, Anthropic a analysé la vulnérabilité et déployé des mesures destinées à renforcer l’isolation de Claude Cowork.
L’entreprise poursuit également le développement de mécanismes de protection contre les attaques par prompt injection, les tentatives d’accès aux fichiers sensibles et les comportements inattendus des agents autonomes.
Anthropic détaille régulièrement les évolutions de sa politique de sécurité sur son portail officiel consacré à la sûreté de l’IA : https://www.anthropic.com/safety.
Une problématique qui dépasse Claude Cowork
Cette découverte illustre un défi plus large auquel sont confrontés les éditeurs d’agents d’intelligence artificielle.
À mesure que ces assistants obtiennent davantage de permissions — accès au terminal, aux fichiers locaux, aux navigateurs ou aux environnements de développement — leur surface d’attaque augmente considérablement.
Microsoft, OpenAI, Google et Anthropic investissent désormais massivement dans des mécanismes de confinement, de validation des actions et de contrôle des autorisations afin de limiter les risques d’abus.
Les chercheurs estiment que la sécurité des agents autonomes deviendra l’un des principaux enjeux de la cybersécurité au cours des prochaines années.
Comment limiter les risques ?
En attendant d’éventuelles améliorations supplémentaires, plusieurs bonnes pratiques permettent de réduire les risques liés à ce type de vulnérabilité.
Les experts recommandent notamment de :
- limiter les permissions accordées aux agents d’IA ;
- éviter d’exécuter ces outils avec un compte disposant de privilèges élevés ;
- stocker les secrets dans des gestionnaires dédiés plutôt que dans le répertoire utilisateur ;
- surveiller les accès aux fichiers sensibles ;
- maintenir Claude Cowork et macOS à jour.
Les développeurs utilisant des environnements cloud devraient également privilégier des identifiants temporaires et appliquer le principe du moindre privilège afin de limiter l’impact d’une éventuelle compromission.
Conclusion
La vulnérabilité Claude Cowork met en évidence les nouveaux défis de sécurité liés aux agents d’intelligence artificielle capables d’interagir avec les systèmes locaux. Bien qu’elle nécessite l’ouverture d’un contenu malveillant, cette faille peut conduire à l’exposition de clés SSH, d’identifiants cloud, de jetons d’accès et d’autres informations critiques pour les développeurs.
Les utilisateurs de Claude Cowork sur macOS sont les premiers concernés. Les actions prioritaires consistent à appliquer les dernières mises à jour de sécurité publiées par Anthropic, limiter les privilèges accordés à l’agent, protéger les secrets via des coffres-forts dédiés et renforcer la surveillance des accès aux fichiers sensibles.


