Les agents qui écrivent du code reposent tous sur la même promesse : on les enferme dans un espace clos, on leur ouvre l’accès à un dossier précis, et on les laisse travailler l’esprit tranquille. Des chercheurs en sécurité viennent de démontrer que chez l’agent de bureau d’Anthropic, cet espace clos tenait davantage de la ligne tracée au sol que du mur porteur. Ils ont raccordé un dossier à une session neuve, envoyé un message court, et regardé l’agent sortir.
Le Mac entier était déjà à l’intérieur du bac à sable
L’application macOS lance une machine virtuelle Linux et y installe l’agent sous un compte dépourvu de privilèges, ce qui ressemble à une précaution sérieuse. Un cran en dessous, la mécanique est nettement moins rassurante : la racine du Mac est montée dans cette machine virtuelle en lecture et en écriture, accessible au seul superutilisateur du système invité. Le coffre de la banque était donc posé dans le hall d’accueil, avec pour unique protection le fait que la clé soit rangée en hauteur.
Lire aussi : Claude Opus 5 – ce qu’Anthropic ne vous a pas dit sur sa nouvelle IA
La session pouvait créer un espace de noms réseau, en tirer une capacité d’administration, puis déclencher le chargement automatique d’un module du noyau Linux affecté par une faille publique. Superutilisateur obtenu côté machine virtuelle, tout devenait lisible et modifiable avec les droits de l’utilisateur connecté : clés SSH, identifiants de services en ligne et le reste du disque, très au-delà du dossier initialement partagé.
Anthropic a préféré déplacer le problème plutôt que le corriger
Le signalement est arrivé chez Anthropic, qui l’a classé en « informatif » sans publier de correctif de code. La version suivante de l’outil bascule par défaut l’exécution vers les serveurs de l’entreprise, ce qui referme le chemin d’attaque local sans rien changer pour celles et ceux qui continuent de travailler sur leur machine. Le détail qui pique se trouve dans la parade recommandée par les chercheurs, à savoir empêcher le chargement automatique des modules inutiles. Elle est déjà appliquée dans l’outil pour un autre module, précisément pour fermer une faille antérieure. Le motif existait dans l’image, il n’a simplement pas été étendu.
L’entreprise Accomplish AI, à l’origine de la découverte, avance le chiffre de 500 000 utilisateurs macOS concernés avant la bascule, une estimation qu’elle est seule à porter. Aucune exploitation réelle n’a par ailleurs été constatée, il s’agit d’une démonstration menée en laboratoire et non d’une campagne en cours.
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.
Source : Accomplish AI

