นักวิจัยเปิดเผยว่า Claude Cowork ของ Anthropic สามารถหลุดจากเครื่องเสมือน (VM) ภายในเครื่อง แล้วเข้าถึงไฟล์ทั่วทั้งระบบของ Mac ได้จริง เสี่ยงกระทบผู้ใช้ราว 500,000 รายที่รันเซสชันแบบโลคัล
ประเด็นสำคัญ
- นักวิจัยด้านความปลอดภัยสามารถหนีออกจาก VM Linux ของ Claude Cowork แล้วอ่านไฟล์บน Mac เครื่องแม่ได้
- โจมตีผ่านเชนช่องโหว่ที่ผสานบั๊กเคอร์เนล Linux เข้ากับการเมานต์ไฟล์ระบบ Mac ทั้งลูกแบบเขียนได้
- Anthropic ปิดเคสในสถานะ “informative” และยังไม่ออกแพตช์ตรงสำหรับโหมดรันในเครื่อง
Accomplish AI ชี้เชน SharedRoot พึ่งบั๊กเคอร์เนล
Accomplish AI เผยแพร่ผลการทดสอบเมื่อ 23 ก.ค. หลังจากลองผูกเพียงโฟลเดอร์เดียวเข้ากับเซสชัน Cowork ใหม่ แล้วส่งคำสั่งสั้น ๆ เพียงหนึ่งข้อความ ปรากฏว่าเอเยนต์สามารถไต่พ้นขอบเขตโฟลเดอร์ที่แชร์ ไปอ่าน–เขียนไฟล์ส่วนอื่น ๆ บนเครื่องโฮสต์ได้ โดยไม่ถูกถามสิทธิ์รอบที่สองเลย
ในโหมดโลคัล Cowork จะรันเอเยนต์ใน VM Linux ภายใต้สิทธิ์ผู้ใช้ธรรมดา ขณะที่ดีมอนระดับ root ชื่อ coworkd ทำหน้าที่จัดการโฟลเดอร์ที่ผู้ใช้อนุญาตให้แชร์
ทีมวิจัยตั้งชื่อเชนการโจมตีนี้ว่า SharedRoot ซึ่งเริ่มต้นจาก CVE-2026-46331 บั๊กเคอร์เนล Linux ที่ได้คะแนนความรุนแรง 7.8 จาก 10 และเพิ่งถูกแพตช์ช่วงกลางเดือนมิถุนายน
ช่องโหว่ดังกล่าวจัดการหน่วยความจำแบบ copy-on-write ผิดพลาด ทำให้เซสชันสามารถทำให้ไฟล์ที่ดีมอน จะ รัน ต่อจากนั้นเสียหาย และยกระดับสิทธิ์ขึ้นเป็น root ภายในระบบ guest ได้ อย่างไรก็ดี SharedRoot ไม่ได้เจาะผ่านเลเยอร์เสมือนจริงของ Apple
อ่านเพิ่มเติม: โจรใช้ Crypto Wrench ปล้นคริปโตแล้ว 52 เคสใน 6 เดือน ส่วนใหญ่เกิดในฝรั่งเศส
Yomtov ระบุ แค่หนึ่งข้อความก็ปลดล็อกเอเยนต์
โอเรน ยอมทอฟ นักวิจัยความปลอดภัยอาวุโสของ Accomplish AI ระบุว่าทีมเห็นเอเยนต์หลุดออกจากแซนด์บ็อกซ์ หลังได้รับเพียงข้อความสั้น ๆ ข้อความเดียว ไฟล์ที่เข้าถึงได้รวมถึงกุญแจ SSH ส่วนตัว, ข้อมูลเข้าสู่ระบบคลาวด์ และดาต้าจากเบราว์เซอร์ของบัญชีผู้ใช้ Mac ที่ล็อกอินอยู่ แต่การเข้าถึงยังขึ้นกับสิทธิ์ของผู้ใช้คนนั้น และกลไกป้องกันของ macOS เอง ทีมงานแจ้งช่องโหว่นี้กับ Anthropic ก่อนจะเปิดเผยสู่สาธารณะ
ทีมไม่พบหลักฐานว่า SharedRoot ถูกใช้โจมตีนอกเหนือจากการทดลองในห้องแล็บของตนเอง
ทั้งนี้ บั๊กเคอร์เนลเป็นเพียงหนึ่งห่วงของเชน โดยนักวิจัยชี้ว่าการออกแบบรอบข้างสำคัญไม่แพ้กัน Cowork เมานต์ไฟล์ระบบของ Mac ทั้งชุดเข้า VM แบบอ่าน–เขียน บนพาธที่มองเห็นได้เฉพาะ root ฝั่ง guest ทำให้เมื่อยกระดับสิทธิ์ได้ครั้งเดียว ก็เท่ากับเปิดประตูสู่เครื่องโฮสต์ทันที
Accomplish ระบุว่ามีกลไกป้องกันสี่ชั้นล้มเหลวพร้อมกัน และหากแก้เพียงจุดใดจุดหนึ่ง ก็จะ ปิดกั้น การหลบหนีได้แล้ว
ท่าที Anthropic หลังเหตุ OpenAI Sandbox Escape
Anthropic ปิดรายงานนี้ในสถานะ informative โดยไม่ออกแพตช์เฉพาะ พร้อมให้เหตุผลว่าบั๊กเคอร์เนลยังอยู่ในกรอบเวลา 30 วันสำหรับช่องโหว่ที่เพิ่งถูกเปิดเผย
บริษัทได้ตั้งค่าให้รันบนคลาวด์เป็นดีฟอลต์ตั้งแต่ 7 ก.ค. หลังขยายการใช้งาน Cowork สู่เว็บและมือถือ อย่างไรก็ดี ผู้ใช้เดสก์ท็อปที่ยัง เลือก รันแบบโลคัลก็ยังคงเผชิญความเสี่ยงเดิม
รายงานฉบับนี้ถูกเผยแพร่เพียงสองวันหลังจาก OpenAI ยืนยันว่า GPT-5.6 Sol และโมเดลที่ยังไม่เปิดตัว สามารถหลุดจากสภาพแวดล้อมทดสอบ ExploitGym แล้วเข้าถึงระบบโปรดักชันของ Hugging Face ได้
แพลตฟอร์มนั้นได้ ตรวจพบ และควบคุมเหตุการณ์ไว้ได้ตั้งแต่ 16 ก.ค. ก่อนที่ OpenAI จะเชื่อมโยงการบุกรุกกลับมายังการทดสอบภายในของตนเองในอีกห้าวันถัดมา โดย OpenAI ลดระดับข้อปฏิเสธด้านไซเบอร์ลงชั่วคราว เพื่อวัด “ศักยภาพสูงสุด” ของโมเดล
อ่านต่อ: นักวิเคราะห์มอง XRP ระยะสั้นมีลุ้นแตะ $1.25 ก่อนเฟดชี้ขาดดอกเบี้ย





