
CVE-2026-7574
Une faiblesse de validation d'intégrité permettant la modification de l'image du système de fichiers de la VM Claude Desktop Cowork (rootfs.img), permettant une exécution persistante de code dans l'environnement VM.
CVE-2026-7574 est une vulnérabilité de haute sévérité affectant Anthropic Claude Desktop Cowork.
Le problème vient du fait que l'application valide uniquement l'existence et les métadonnées de version de l'image du système de fichiers de la machine virtuelle (rootfs.img) avant de démarrer la VM. Le contenu de l'image lui-même n'est pas vérifié cryptographiquement.
Cela permet à un attaquant avec un accès local de remplacer ou de modifier l'image VM et de maintenir des capacités d'exécution persistantes à l'intérieur de la machine virtuelle Cowork.
| Product | Status |
|---|---|
| Claude Desktop Cowork | Vulnérable |
| Déploiements macOS | Affecté |
| Déploiements Linux | Non confirmé |
| Déploiements Windows | Non confirmé |
v1.1348.0 – v1.2278.0
L'application effectue :
✓ Fichier existe
✓ Version correspond
✗ Validation d'intégrité
✗ Vérification de signature cryptographique
✗ Validation de hachage sécurisé
En conséquence, une image de système de fichiers VM modifiée est considérée comme fiable lors des lancements ultérieurs.
┌──────────────────────┐
│ Local User Access │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Modify rootfs.img │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Claude Starts VM │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Malicious Image │
│ Trusted & Executed │
└──────────┬───────────┘
│
▼
┌──────────────────────┐
│ Persistent Access │
│ Inside Cowork VM │
└──────────────────────┘
Les attaquants peuvent maintenir l'exécution de code lors des redémarrages de la VM.
Accès aux répertoires montés entre l'hôte et la VM.
Utile pour maintenir un point d'appui après une compromission initiale.
Des environnements modifiés peuvent exécuter des services et scripts contrôlés par l'attaquant.
Représentation à but éducatif uniquement.
# Locate VM image
rootfs.img
# Modify filesystem image
# Replace startup scripts
# Restart Claude Desktop Cowork
# Modified image executes automatically
rootfs.imgMettre en œuvre :
SHA-256 Validation
Cryptographic Signatures
Secure Boot Verification
Image Trust Chains
Runtime Integrity Checks
| Événement | Date |
|---|---|
| Réservation CVE | 2026-05-01 |
| Divulgation publique | 2026-06-24 |
| Publication CVE | 2026-06-24 |
CWE-353
Missing Support for Integrity Check
Ce dépôt est destiné à :
N'utilisez pas ces informations pour attaquer des systèmes sans autorisation explicite.
Persistance par confiance sans vérification
| Champ | Valeur |
|---|
| CVE | CVE-2026-7574 |
| Sévérité | Élevée |
| Score CVSS | 8.7 |
| CWE | CWE-353 |
| Vecteur d'attaque | Local |
| Privilèges requis | Faibles |
| Interaction utilisateur | Aucune |
| Périmètre | Modifié |
| Exploitation | Post-compromission |