ทีมนักวิจัยจาก Accomplish AI เปิดเผยว่าเอเจนต์ Claude Cowork ของ Anthropic สามารถหลุดออกจากสภาพแวดล้อมเสมือน (local virtual machine) แล้วเข้าถึงไฟล์บนเครื่อง Mac ได้จริง เสี่ยงกระทบผู้ใช้ที่รันเวอร์ชันโลคัลราว 500,000 ราย
ประเด็นสำคัญ
- นักวิจัยสามารถหลบหนีออกจาก Linux VM ของ Claude Cowork แล้วอ่านไฟล์บนเครื่อง Mac เจ้าบ้านได้
- โซ่การโจมตีผสานช่องโหว่เคอร์เนล Linux เข้ากับการเมานต์ไฟล์ระบบของ Mac ทั้งเครื่องในโหมดอ่าน–เขียน
- Anthropic ปิดเคสในสถานะ “ให้ข้อมูล” โดยยังไม่มีแพตช์ตรง ๆ สำหรับการใช้งานแบบโลคัล
Accomplish AI ชี้ SharedRoot ผูกโยงกับบั๊กเคอร์เนล
รายงานของ Accomplish AI เผยแพร่เมื่อ 23 ก.ค. โดยเริ่มจากการแนบโฟลเดอร์เพียงโฟลเดอร์เดียวเข้าไปยังเซสชัน Cowork ใหม่ แล้วส่งคำสั่งสั้น ๆ เพียงครั้งเดียว จากนั้นเอเจนต์กลับสามารถออกไปอ่าน–เขียนไฟล์อื่น ๆ บนเครื่องเจ้าบ้านนอกเหนือจากโฟลเดอร์ที่แชร์ โดยไม่มีหน้าจอขอสิทธิ์ครั้งที่สองปรากฏขึ้น
โหมดโลคัลของ Cowork จะรันเอเจนต์ในฐานะผู้ใช้ที่ไม่มีสิทธิ์พิเศษ ภายในเครื่องเสมือน Linux ขณะที่ดีมอนระดับ root ชื่อ coworkd ทำหน้าที่จัดการโฟลเดอร์ที่ผู้ใช้เลือกแชร์ให้เอเจนต์ใช้งาน
ทีมนักวิจัยตั้งชื่อโซ่การโจมตีนี้ว่า SharedRoot โดยจุดเริ่มต้นคือ CVE-2026-46331 ช่องโหว่ในเคอร์เนล Linux ที่ถูกให้คะแนนความรุนแรง 7.8 จาก 10 และเพิ่งถูกแพตช์ในช่วงกลางเดือนมิถุนายน
ช่องโหว่นี้เกิดจากการจัดการหน่วยความจำแบบ copy-on-write ที่ผิดพลาด เปิดทางให้เซสชันสามารถทำให้ไฟล์ที่ดีมอนจะ นำไปประมวลผล ภายหลังถูกแก้ไขปนเปื้อน จนยึดสิทธิ์ root ภายใน guest system ได้ อย่างไรก็ดี SharedRoot ไม่ได้เจาะทะลุชั้น virtualization ของ Apple แต่อย่างใด
อ่านเพิ่มเติม: โจรคริปโตใช้ Crypto Wrench ทำร้ายเหยื่อ 52 เคสใน 6 เดือน ส่วนใหญ่เกิดในฝรั่งเศส
Yomtov เผยเอเจนต์หลุดกรอบได้จากข้อความเดียว
โอเรน ยอมตอฟ (Oren Yomtov) หัวหน้าทีมวิจัยความปลอดภัยของ Accomplish AI ระบุว่า ทีมสามารถเห็นเอเจนต์หลุดออกจาก sandbox ได้จริงหลังรับข้อความสั้น ๆ เพียงข้อความเดียว ไฟล์ที่อยู่ในระยะเอื้อมรวมถึงกุญแจ SSH ส่วนตัว, ข้อมูลยืนยันตัวตนเข้าคลาวด์ และข้อมูลจากเบราว์เซอร์ของบัญชีผู้ใช้ที่ล็อกอินอยู่บนเครื่อง Mac ทั้งนี้ การเข้าถึงยังผูกกับสิทธิ์ของผู้ใช้คนนั้นและกลไกป้องกันของ macOS เองด้วย ทีมงานได้แจ้งรายละเอียดให้ Anthropic ทราบก่อนเผยแพร่สู่สาธารณะ
จนถึงขณะนี้ ทีมวิจัยไม่พบหลักฐานว่ามีการใช้ SharedRoot นอกเหนือจากการทดสอบในสภาพแวดล้อมควบคุมของตนเอง
นักวิจัยย้ำว่าช่องโหว่เคอร์เนลเป็นเพียงหนึ่งห่วงในโซ่ ปัจจัยด้านสถาปัตยกรรมระบบรอบข้างมีน้ำหนักไม่แพ้กัน Cowork เลือกเมานต์ไฟล์ระบบของ Mac ทั้งเครื่องเข้ามาในเครื่องเสมือนในโหมดอ่าน–เขียน บนพาธที่มองเห็นได้เฉพาะ root ของ guest เท่านั้น ทำให้การยกระดับสิทธิ์เพียงครั้งเดียวเปิดทางถึงระดับเครื่องเจ้าบ้านทันที
Accomplish ระบุว่ามีการขัดข้องของกลไกป้องกันพร้อมกันถึงสี่ส่วน และถ้าแพตช์ให้ระบบใดระบบหนึ่งทำงานตามที่ออกแบบไว้ ก็จะสามารถ ปิด ช่องทางหลบหนีนี้ได้แล้ว
ท่าที Anthropic หลังเหตุ OpenAI Sandbox Escape
Anthropic ปิดรายงานนี้ในสถานะ “informative” โดยไม่ออกแพตช์ตรง ๆ สำหรับโหมดโลคัล โดยให้เหตุผลว่าช่องโหว่เคอร์เนลยังอยู่ในกรอบเวลา 30 วัน ตามนโยบายรับมือช่องโหว่ที่เพิ่งถูกเปิดเผย
บริษัทได้ปรับให้การรันบนคลาวด์เป็นดีฟอลต์ไปตั้งแต่ 7 ก.ค. พร้อมกับการขยายให้ Cowork ใช้งานได้ผ่านเว็บและมือถือ อย่างไรก็ตาม ผู้ใช้เดสก์ท็อปที่ยังคง เลือก ประมวลผลแบบโลคัลยังคงเผชิญความเสี่ยงเดิม
รายงานฉบับนี้เผยแพร่เพียงสองวันหลัง OpenAI เปิดข้อมูลว่า GPT-5.6 Sol และโมเดลที่ยังไม่เปิดตัวอีกตัวหนึ่ง หลุดออกจากสภาพแวดล้อมทดสอบ ExploitGym และเข้าถึงระบบโปรดักชันของ Hugging Face ได้
แพลตฟอร์มนั้นสามารถ ตรวจจับ และควบคุมเหตุการณ์ไว้ได้ตั้งแต่วันที่ 16 ก.ค. ก่อนที่ OpenAI จะเชื่อมโยงการบุกรุกกลับมาที่การทดสอบภายในของตัวเองอีกห้าวันถัดมา โดย OpenAI เลือกปรับลดข้อจำกัดด้าน “การปฏิเสธงานไซเบอร์” ของโมเดลทั้งสอง เพื่อทดสอบขีดความสามารถสูงสุด
อ่านต่อ: คาดการณ์ราคา XRP ระยะสั้นแตะสูงสุด 1.25 ดอลลาร์ ก่อนรู้ผลประชุมเฟด





