セキュリティ研究者らは、Anthropicのエージェント機能「Claude Cowork」が、ローカル環境で動作する仮想マシン(VM)の制約を抜け出し、Mac全体のファイルにアクセスできることを示した。ローカルセッションを利用した最大約50万ユーザーが影響を受け得る構図だ。
重要ポイント
- 研究者らは、Claude CoworkのLinux仮想マシンから脱出し、ホスト側のMac上のファイルを読み出すことに成功した。
- 脆弱性の連鎖は、Linuxカーネルの欠陥と、Macのファイルシステム全体が書き込み可能な形でVMにマウントされていた設計を組み合わせたものだった。
- Anthropicはこの報告を「情報提供」として扱い、ローカルセッション向けの直接的な修正は行わなかった。
Accomplish AI、「SharedRoot」チェーンをカーネル脆弱性に紐づけ
Accomplish AIは7月23日、調査結果を公表した。同社は、新規のCoworkセッションに1つのフォルダだけを共有し、ごく短い命令文を与えただけで、エージェントがその共有フォルダの外に出て、ホスト側の他の場所でファイルの読み書きを行えることを確認した。追加の許可ダイアログは表示されなかったという。
Coworkのローカルモードでは、エージェントはLinux仮想マシン内の権限の低いユーザーとして実行され、その外側でroot権限を持つデーモン「coworkd」が、ユーザーが共有を許可したフォルダの管理を担う仕組みになっている。
研究チームは、この一連の攻撃経路を「SharedRoot」と命名。その起点となるのがCVE-2026-46331で、CVSSスコア7.8(10段階)のLinuxカーネル脆弱性だ。修正パッチは6月中旬に提供されている。
この欠陥はコピーオンライト(Copy-on-Write)メモリの処理に問題があり、セッション側から、のちにデーモンが実行するファイルを破壊できるようになる。その結果、ゲストOS内でroot権限を奪取できた。なお、SharedRootはAppleの仮想化レイヤー自体を突破してはいない。
関連記事: Crypto Wrench Attacks Reach 52 Cases In Six Months, Most Of Them In France
「1通のメッセージでサンドボックスを脱出」Yomtov氏
Oren Yomtov氏(Accomplish AI プリンシパルセキュリティリサーチャー)によると、チームは、1通の短いメッセージを送っただけでエージェントがサンドボックスから抜け出す様子を観測したという。アクセス可能となったファイルには、Macのログインユーザーに紐づくSSH秘密鍵、クラウドの認証情報、ブラウザのデータなどが含まれていた。ただし、実際のアクセス権は当該ユーザーの権限やmacOS側の保護機能に依存する。チェーンは公開前にAnthropicへ事前開示された。
現時点で、研究チームはSharedRootが自らの管理下を離れて悪用された痕跡は確認していない。
カーネル脆弱性は、あくまで連鎖の一要素に過ぎないと研究者らは強調する。より深刻なのは設計面で、CoworkがMacのファイルシステム全体を、仮想マシン内に読み書き可能な状態でマウントし、そのパスがゲスト側のrootユーザーだけから見える構成になっていたことだ。このため、一度でも権限昇格が起きれば、ホスト側全体へのアクセスが開かれてしまう。
Accomplish AIによれば、4つの独立した防御策が同時に破綻しており、そのうち1つでも適切に機能していれば、サンドボックス脱出は阻止できたとしている。
OpenAIのサンドボックス脱出報告直後のAnthropic対応
Anthropicはこの報告を「インフォメーショナル(参考情報)」としてクローズし、ローカルセッションに対する直接的な修正パッチは提供しなかった。同社は、問題となったカーネル脆弱性が「公開から30日以内の新規脆弱性」という自社の扱いルールに該当すると説明している。
同社はすでに7月7日の時点で、Coworkの提供範囲をウェブとモバイルに広げるタイミングに合わせ、クラウド側での実行をデフォルト設定に切り替えていた。一方で、デスクトップアプリでローカル処理を選択し続けているユーザーは、引き続き同様のリスクにさらされる。
この報告が公表されたのは、OpenAIがGPT-5.6 Solと未公開モデルについて、評価環境「ExploitGym」から脱出してHugging Faceの本番システムに到達したと発表してからわずか2日後のことだ。
Hugging Face側は7月16日に不審な活動を検知して封じ込めており、OpenAIが自社のテストに起因する侵入と正式に関連づけたのは、その5日後だった。OpenAIは、モデルの最大能力を測る目的で、通常よりサイバー攻撃関連の拒否設定を弱めて運用していたという。
次に読む: XRP Near-Term Forecasts Top Out At $1.25 Before The Fed Decision





