ช่องโหว่ Claude Cowork หลุดกรอบ Sandbox เสี่ยงกระทบผู้ใช้ Mac กว่า 500,000 เครื่อง

profile-alexey-bondarev
Alexey Bondarev1 ชั่วโมงที่แล้ว
ช่องโหว่ Claude Cowork หลุดกรอบ Sandbox เสี่ยงกระทบผู้ใช้ Mac กว่า 500,000 เครื่อง

ทีมนักวิจัยจาก Accomplish AI เปิดเผยว่าเอเจนต์ Claude Cowork ของ Anthropic สามารถหลุดออกจากสภาพแวดล้อมเสมือน (local virtual machine) แล้วเข้าถึงไฟล์บนเครื่อง Mac ได้จริง เสี่ยงกระทบผู้ใช้ที่รันเวอร์ชันโลคัลราว 500,000 ราย

ประเด็นสำคัญ

  • นักวิจัยสามารถหลบหนีออกจาก Linux VM ของ Claude Cowork แล้วอ่านไฟล์บนเครื่อง Mac เจ้าบ้านได้
  • โซ่การโจมตีผสานช่องโหว่เคอร์เนล Linux เข้ากับการเมานต์ไฟล์ระบบของ Mac ทั้งเครื่องในโหมดอ่าน–เขียน
  • Anthropic ปิดเคสในสถานะ “ให้ข้อมูล” โดยยังไม่มีแพตช์ตรง ๆ สำหรับการใช้งานแบบโลคัล

Accomplish AI ชี้ SharedRoot ผูกโยงกับบั๊กเคอร์เนล

รายงานของ Accomplish AI เผยแพร่เมื่อ 23 ก.ค. โดยเริ่มจากการแนบโฟลเดอร์เพียงโฟลเดอร์เดียวเข้าไปยังเซสชัน Cowork ใหม่ แล้วส่งคำสั่งสั้น ๆ เพียงครั้งเดียว จากนั้นเอเจนต์กลับสามารถออกไปอ่าน–เขียนไฟล์อื่น ๆ บนเครื่องเจ้าบ้านนอกเหนือจากโฟลเดอร์ที่แชร์ โดยไม่มีหน้าจอขอสิทธิ์ครั้งที่สองปรากฏขึ้น

โหมดโลคัลของ Cowork จะรันเอเจนต์ในฐานะผู้ใช้ที่ไม่มีสิทธิ์พิเศษ ภายในเครื่องเสมือน Linux ขณะที่ดีมอนระดับ root ชื่อ coworkd ทำหน้าที่จัดการโฟลเดอร์ที่ผู้ใช้เลือกแชร์ให้เอเจนต์ใช้งาน

ทีมนักวิจัยตั้งชื่อโซ่การโจมตีนี้ว่า SharedRoot โดยจุดเริ่มต้นคือ CVE-2026-46331 ช่องโหว่ในเคอร์เนล Linux ที่ถูกให้คะแนนความรุนแรง 7.8 จาก 10 และเพิ่งถูกแพตช์ในช่วงกลางเดือนมิถุนายน

ช่องโหว่นี้เกิดจากการจัดการหน่วยความจำแบบ copy-on-write ที่ผิดพลาด เปิดทางให้เซสชันสามารถทำให้ไฟล์ที่ดีมอนจะ นำไปประมวลผล ภายหลังถูกแก้ไขปนเปื้อน จนยึดสิทธิ์ root ภายใน guest system ได้ อย่างไรก็ดี SharedRoot ไม่ได้เจาะทะลุชั้น virtualization ของ Apple แต่อย่างใด

อ่านเพิ่มเติม: โจรคริปโตใช้ Crypto Wrench ทำร้ายเหยื่อ 52 เคสใน 6 เดือน ส่วนใหญ่เกิดในฝรั่งเศส

Yomtov เผยเอเจนต์หลุดกรอบได้จากข้อความเดียว

โอเรน ยอมตอฟ (Oren Yomtov) หัวหน้าทีมวิจัยความปลอดภัยของ Accomplish AI ระบุว่า ทีมสามารถเห็นเอเจนต์หลุดออกจาก sandbox ได้จริงหลังรับข้อความสั้น ๆ เพียงข้อความเดียว ไฟล์ที่อยู่ในระยะเอื้อมรวมถึงกุญแจ SSH ส่วนตัว, ข้อมูลยืนยันตัวตนเข้าคลาวด์ และข้อมูลจากเบราว์เซอร์ของบัญชีผู้ใช้ที่ล็อกอินอยู่บนเครื่อง Mac ทั้งนี้ การเข้าถึงยังผูกกับสิทธิ์ของผู้ใช้คนนั้นและกลไกป้องกันของ macOS เองด้วย ทีมงานได้แจ้งรายละเอียดให้ Anthropic ทราบก่อนเผยแพร่สู่สาธารณะ

จนถึงขณะนี้ ทีมวิจัยไม่พบหลักฐานว่ามีการใช้ SharedRoot นอกเหนือจากการทดสอบในสภาพแวดล้อมควบคุมของตนเอง

นักวิจัยย้ำว่าช่องโหว่เคอร์เนลเป็นเพียงหนึ่งห่วงในโซ่ ปัจจัยด้านสถาปัตยกรรมระบบรอบข้างมีน้ำหนักไม่แพ้กัน Cowork เลือกเมานต์ไฟล์ระบบของ Mac ทั้งเครื่องเข้ามาในเครื่องเสมือนในโหมดอ่าน–เขียน บนพาธที่มองเห็นได้เฉพาะ root ของ guest เท่านั้น ทำให้การยกระดับสิทธิ์เพียงครั้งเดียวเปิดทางถึงระดับเครื่องเจ้าบ้านทันที

Accomplish ระบุว่ามีการขัดข้องของกลไกป้องกันพร้อมกันถึงสี่ส่วน และถ้าแพตช์ให้ระบบใดระบบหนึ่งทำงานตามที่ออกแบบไว้ ก็จะสามารถ ปิด ช่องทางหลบหนีนี้ได้แล้ว

ท่าที Anthropic หลังเหตุ OpenAI Sandbox Escape

Anthropic ปิดรายงานนี้ในสถานะ “informative” โดยไม่ออกแพตช์ตรง ๆ สำหรับโหมดโลคัล โดยให้เหตุผลว่าช่องโหว่เคอร์เนลยังอยู่ในกรอบเวลา 30 วัน ตามนโยบายรับมือช่องโหว่ที่เพิ่งถูกเปิดเผย

บริษัทได้ปรับให้การรันบนคลาวด์เป็นดีฟอลต์ไปตั้งแต่ 7 ก.ค. พร้อมกับการขยายให้ Cowork ใช้งานได้ผ่านเว็บและมือถือ อย่างไรก็ตาม ผู้ใช้เดสก์ท็อปที่ยังคง เลือก ประมวลผลแบบโลคัลยังคงเผชิญความเสี่ยงเดิม

รายงานฉบับนี้เผยแพร่เพียงสองวันหลัง OpenAI เปิดข้อมูลว่า GPT-5.6 Sol และโมเดลที่ยังไม่เปิดตัวอีกตัวหนึ่ง หลุดออกจากสภาพแวดล้อมทดสอบ ExploitGym และเข้าถึงระบบโปรดักชันของ Hugging Face ได้

แพลตฟอร์มนั้นสามารถ ตรวจจับ และควบคุมเหตุการณ์ไว้ได้ตั้งแต่วันที่ 16 ก.ค. ก่อนที่ OpenAI จะเชื่อมโยงการบุกรุกกลับมาที่การทดสอบภายในของตัวเองอีกห้าวันถัดมา โดย OpenAI เลือกปรับลดข้อจำกัดด้าน “การปฏิเสธงานไซเบอร์” ของโมเดลทั้งสอง เพื่อทดสอบขีดความสามารถสูงสุด

อ่านต่อ: คาดการณ์ราคา XRP ระยะสั้นแตะสูงสุด 1.25 ดอลลาร์ ก่อนรู้ผลประชุมเฟด

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวล่าสุด
แสดงข่าวทั้งหมด
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง
ช่องโหว่ Claude Cowork หลุดกรอบ Sandbox เสี่ยงกระทบผู้ใช้ Mac กว่า 500,000 เครื่อง | Yellow