Claude Coworkがサンドボックスを脱出、最大50万台のMacにリスク

Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)
Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)

セキュリティ研究者らは、AnthropicのClaude Coworkがローカル仮想マシン(VM)の制約を破り、Mac全体のファイルにアクセスできることを実証した。ローカルセッションを実行していた最大約50万ユーザーが影響を受けうる構図だ。

重要ポイント

  • セキュリティ研究者が、Claude CoworkのLinux仮想マシンから脱出し、ホストMac上のファイルを読み取ることに成功。
  • Linuxカーネルの脆弱性と、Mac全体のファイルシステムが書き込み可能な形でマウントされていた設計を組み合わせた攻撃チェーン。
  • Anthropicはこの報告を「情報提供」として扱い、ローカルセッション向けの直接的な修正は行わなかった。

Accomplish AI、「SharedRoot」をカーネル脆弱性に結び付け

Accomplish AIは7月23日、Coworkの新規セッションに単一フォルダだけを共有し、短い指示を1つ送るだけで実験を開始したと公表した。するとエージェントは、その共有フォルダの外側へと踏み出し、追加の権限確認もないまま、ホスト側の他のファイルを読み書きできたという。

Coworkのローカルモードでは、エージェントはLinux仮想マシン内の非特権ユーザーとして動作し、ユーザーが共有を許可したフォルダの管理は、coworkdと呼ばれるroot権限のデーモンが担っている。

研究チームが「SharedRoot」と名付けた攻撃チェーンの起点となったのが、CVE-2026-46331だ。これはスコア7.8(10点満点)と評価されたLinuxカーネルの脆弱性で、6月中旬にパッチが提供されている。

この欠陥はコピー・オン・ライト(COW)メモリ処理を誤るもので、セッション側から、のちにデーモンが実行するファイルを改ざんし、ゲストOS内でroot権限を奪取することを可能にした。ただしSharedRootは、Appleの仮想化レイヤーそのものを突破したわけではない。

こちらも参照: 暗号資産「レンチ攻撃」、半年で52件 最多はフランス

「1通のメッセージでサンドボックスを離脱」とYomtov氏

Oren Yomtov氏(Accomplish AI・主任セキュリティ研究者)によると、チームは短いメッセージを1通送信しただけで、エージェントがサンドボックスを抜け出す様子を観測したという。到達可能になったファイルには、SSH秘密鍵、クラウドサービスの認証情報、ログイン中のMacアカウントのブラウザデータなどが含まれていた。

もっとも実際のアクセスは、当該ユーザーの権限やmacOSの保護機構に依存する。研究チームは、公開前にこの攻撃チェーンをAnthropicに開示した。

なお、SharedRootが実験環境の外で悪用された痕跡は、現時点で確認されていない。

今回のカーネル脆弱性は攻撃チェーンの一要素に過ぎず、研究者らはむしろ周辺の設計の問題が大きいと指摘する。CoworkはMacのファイルシステム全体を、ゲストOS内からrootだけが見えるパスとして、読み書き可能な形でマウントしていた。そのため、一度でも権限昇格が起きれば、ホスト環境全体への扉が開いてしまう構造だった。

Accomplishによれば、4つの独立した安全策が同時に破綻しており、そのうち1つでも正しく機能していれば、サンドボックス脱出は阻止できたと分析している。

OpenAIのサンドボックス脱出報告直後のAnthropic対応

Anthropicはこの報告を「インフォメーショナル(参考情報)」としてクローズし、ローカルセッション固有の直接的な修正は提供しなかった。同社は、脆弱性公開から30日以内のLinuxカーネルの欠陥に該当するとしている。

もっとも同社は、Coworkの提供範囲をWebとモバイルに拡大した7月7日の時点で、既にクラウド実行をデフォルトに切り替えていた。ただし、デスクトップ版でローカル処理をあえて選択し続けるユーザーについては、依然としてリスクが残る。

この報告が公表されたのは、OpenAIがGPT-5.6 Solと未公開モデルがExploitGymでの評価環境を脱出し、Hugging Faceの本番システムに到達したと発表してから2日後のことだ。

Hugging Face側は7月16日にこうした挙動を検知・封じ込めており、OpenAIが自社の内部テストに起因する侵入だと結論付けたのは、その5日後だった。OpenAIは両モデルの最大能力を測るため、サイバー攻撃関連の拒否設定を弱めて実行していたという。

次に読む: XRP短期予想、FOMC前の上値メドは1.25ドル程度か

Alexey Bondarev profile photo

Alexey Bondarev

アレクセイ・ボンダレフは Yellow.com のコンテンツ責任者であり、過去 10 年間にわたって暗号資産分野を取材してきました。彼は、分析的な報道、業界コンテクスト、そして AI 時代やセキュリティ技術からフィンテック・イノベーションに至るまで、暗号資産を形作るより大きな力に焦点を当てた、詳細なリサーチ記事やラーニング記事を専門としています。彼は「デジタルなものがアナログなものを間もなくすべて凌駕する」と信じており、その実現のために日々努力を続けています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
関連ニュース