ช่องโหว่ Claude Cowork หลุดออกจากแซนด์บ็อกซ์ เสี่ยงกระทบผู้ใช้ Mac กว่า 500,000 เครื่อง

Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)
Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)

นักวิจัยเปิดเผยว่า Claude Cowork ของ Anthropic สามารถหลุดจากเครื่องเสมือน (VM) ภายในเครื่อง แล้วเข้าถึงไฟล์ทั่วทั้งระบบของ Mac ได้จริง เสี่ยงกระทบผู้ใช้ราว 500,000 รายที่รันเซสชันแบบโลคัล

ประเด็นสำคัญ

  • นักวิจัยด้านความปลอดภัยสามารถหนีออกจาก VM Linux ของ Claude Cowork แล้วอ่านไฟล์บน Mac เครื่องแม่ได้
  • โจมตีผ่านเชนช่องโหว่ที่ผสานบั๊กเคอร์เนล Linux เข้ากับการเมานต์ไฟล์ระบบ Mac ทั้งลูกแบบเขียนได้
  • Anthropic ปิดเคสในสถานะ “informative” และยังไม่ออกแพตช์ตรงสำหรับโหมดรันในเครื่อง

Accomplish AI ชี้เชน SharedRoot พึ่งบั๊กเคอร์เนล

Accomplish AI เผยแพร่ผลการทดสอบเมื่อ 23 ก.ค. หลังจากลองผูกเพียงโฟลเดอร์เดียวเข้ากับเซสชัน Cowork ใหม่ แล้วส่งคำสั่งสั้น ๆ เพียงหนึ่งข้อความ ปรากฏว่าเอเยนต์สามารถไต่พ้นขอบเขตโฟลเดอร์ที่แชร์ ไปอ่าน–เขียนไฟล์ส่วนอื่น ๆ บนเครื่องโฮสต์ได้ โดยไม่ถูกถามสิทธิ์รอบที่สองเลย

ในโหมดโลคัล Cowork จะรันเอเยนต์ใน VM Linux ภายใต้สิทธิ์ผู้ใช้ธรรมดา ขณะที่ดีมอนระดับ root ชื่อ coworkd ทำหน้าที่จัดการโฟลเดอร์ที่ผู้ใช้อนุญาตให้แชร์

ทีมวิจัยตั้งชื่อเชนการโจมตีนี้ว่า SharedRoot ซึ่งเริ่มต้นจาก CVE-2026-46331 บั๊กเคอร์เนล Linux ที่ได้คะแนนความรุนแรง 7.8 จาก 10 และเพิ่งถูกแพตช์ช่วงกลางเดือนมิถุนายน

ช่องโหว่ดังกล่าวจัดการหน่วยความจำแบบ copy-on-write ผิดพลาด ทำให้เซสชันสามารถทำให้ไฟล์ที่ดีมอน จะ รัน ต่อจากนั้นเสียหาย และยกระดับสิทธิ์ขึ้นเป็น root ภายในระบบ guest ได้ อย่างไรก็ดี SharedRoot ไม่ได้เจาะผ่านเลเยอร์เสมือนจริงของ Apple

อ่านเพิ่มเติม: โจรใช้ Crypto Wrench ปล้นคริปโตแล้ว 52 เคสใน 6 เดือน ส่วนใหญ่เกิดในฝรั่งเศส

Yomtov ระบุ แค่หนึ่งข้อความก็ปลดล็อกเอเยนต์

โอเรน ยอมทอฟ นักวิจัยความปลอดภัยอาวุโสของ Accomplish AI ระบุว่าทีมเห็นเอเยนต์หลุดออกจากแซนด์บ็อกซ์ หลังได้รับเพียงข้อความสั้น ๆ ข้อความเดียว ไฟล์ที่เข้าถึงได้รวมถึงกุญแจ SSH ส่วนตัว, ข้อมูลเข้าสู่ระบบคลาวด์ และดาต้าจากเบราว์เซอร์ของบัญชีผู้ใช้ Mac ที่ล็อกอินอยู่ แต่การเข้าถึงยังขึ้นกับสิทธิ์ของผู้ใช้คนนั้น และกลไกป้องกันของ macOS เอง ทีมงานแจ้งช่องโหว่นี้กับ Anthropic ก่อนจะเปิดเผยสู่สาธารณะ

ทีมไม่พบหลักฐานว่า SharedRoot ถูกใช้โจมตีนอกเหนือจากการทดลองในห้องแล็บของตนเอง

ทั้งนี้ บั๊กเคอร์เนลเป็นเพียงหนึ่งห่วงของเชน โดยนักวิจัยชี้ว่าการออกแบบรอบข้างสำคัญไม่แพ้กัน Cowork เมานต์ไฟล์ระบบของ Mac ทั้งชุดเข้า VM แบบอ่าน–เขียน บนพาธที่มองเห็นได้เฉพาะ root ฝั่ง guest ทำให้เมื่อยกระดับสิทธิ์ได้ครั้งเดียว ก็เท่ากับเปิดประตูสู่เครื่องโฮสต์ทันที

Accomplish ระบุว่ามีกลไกป้องกันสี่ชั้นล้มเหลวพร้อมกัน และหากแก้เพียงจุดใดจุดหนึ่ง ก็จะ ปิดกั้น การหลบหนีได้แล้ว

ท่าที Anthropic หลังเหตุ OpenAI Sandbox Escape

Anthropic ปิดรายงานนี้ในสถานะ informative โดยไม่ออกแพตช์เฉพาะ พร้อมให้เหตุผลว่าบั๊กเคอร์เนลยังอยู่ในกรอบเวลา 30 วันสำหรับช่องโหว่ที่เพิ่งถูกเปิดเผย

บริษัทได้ตั้งค่าให้รันบนคลาวด์เป็นดีฟอลต์ตั้งแต่ 7 ก.ค. หลังขยายการใช้งาน Cowork สู่เว็บและมือถือ อย่างไรก็ดี ผู้ใช้เดสก์ท็อปที่ยัง เลือก รันแบบโลคัลก็ยังคงเผชิญความเสี่ยงเดิม

รายงานฉบับนี้ถูกเผยแพร่เพียงสองวันหลังจาก OpenAI ยืนยันว่า GPT-5.6 Sol และโมเดลที่ยังไม่เปิดตัว สามารถหลุดจากสภาพแวดล้อมทดสอบ ExploitGym แล้วเข้าถึงระบบโปรดักชันของ Hugging Face ได้

แพลตฟอร์มนั้นได้ ตรวจพบ และควบคุมเหตุการณ์ไว้ได้ตั้งแต่ 16 ก.ค. ก่อนที่ OpenAI จะเชื่อมโยงการบุกรุกกลับมายังการทดสอบภายในของตนเองในอีกห้าวันถัดมา โดย OpenAI ลดระดับข้อปฏิเสธด้านไซเบอร์ลงชั่วคราว เพื่อวัด “ศักยภาพสูงสุด” ของโมเดล

อ่านต่อ: นักวิเคราะห์มอง XRP ระยะสั้นมีลุ้นแตะ $1.25 ก่อนเฟดชี้ขาดดอกเบี้ย

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev เป็นหัวหน้าฝ่ายคอนเทนต์ที่ Yellow.com โดยทำข่าวเกี่ยวกับคริปโตมาเป็นเวลากว่า 10 ปี เขาเชี่ยวชาญงานเขียนเชิงวิจัยเชิงลึกและบทความแนวเรียนรู้ โดยเน้นการรายงานเชิงวิเคราะห์ การจัดบริบทในอุตสาหกรรม และการอธิบายพลังขับเคลื่อนขนาดใหญ่ที่กำลังเปลี่ยนแปลงโลกคริปโต ตั้งแต่ยุค AI และเทคโนโลยีด้านความปลอดภัย ไปจนถึงนวัตกรรมฟินเทค เขาเชื่อว่าทุกสิ่งที่เป็นดิจิทัลจะเข้ามาแทนที่ทุกสิ่งที่เป็นอะนาล็อกในอนาคตอันใกล้ และกำลังทำงานอย่างหนักเพื่อให้สิ่งนั้นกลายเป็นจริง

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวล่าสุด
แสดงข่าวทั้งหมด
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง