研究人員披露,Anthropic的代理工具Claude Cowork,在本機模式下可由其Linux虛擬機「逃獄」,跨越至Mac主機檔案系統,潛在暴露約50萬名曾於桌面啟動本機工作階段的用戶。
核心重點:
- 資安人員成功由Claude Cowork的Linux虛擬機逃逸,讀取Mac主機上的檔案。
- 攻擊鏈結合一個Linux核心漏洞,以及將整個Mac檔案系統以可讀寫方式掛載入VM的設計。
- Anthropic把相關通報列為「資訊性」,未就本機工作階段推出直接修補。
Accomplish AI:SharedRoot鎖定核心漏洞帶路
Accomplish AI於7月23日公開研究結果。團隊僅把一個資料夾掛載到全新的Cowork工作階段,再送出一段極短指令,就觀察到代理程式「踏出」該資料夾範圍,在未再彈出權限提示下,讀寫主機上其他位置的檔案。
Cowork的本機模式設計為:代理程式以受限帳戶身分,運行在Linux虛擬機內;而名為coworkd的root權限常駐程式,負責管理用戶選擇分享的資料夾。
研究人員把整個攻擊鏈稱為SharedRoot,其第一步是利用CVE-2026-46331——一個Linux核心漏洞,評分7.8分(滿分10分),於6月中已獲修補。
此一漏洞錯誤處理copy-on-write記憶體,讓工作階段得以破壞一個稍後由daemon執行的檔案,最終在客體系統內奪得root權限。須強調的是,SharedRoot並未突破Apple的虛擬化層。
Yomtov:一則訊息已足以放出代理程式
Oren Yomtov,Accomplish AI首席資安研究員表示,團隊只發出一段簡短訊息,就看到代理程式離開原本的沙盒。其可觸及的檔案包括SSH私鑰、雲端服務憑證,以及登入該Mac帳戶的瀏覽器資料;實際可否存取,仍取決於該用戶本身的權限及macOS原生防護。
團隊已在公開前先向Anthropic通報整個攻擊鏈,亦未發現SharedRoot曾在自家控管測試以外遭濫用的跡象。
研究人員強調,核心漏洞只是其中一環,更關鍵是整體架構。Cowork把整個Mac檔案系統,以讀寫模式掛載到虛擬機內一個只對guest root可見的路徑,一旦出現一次權限提升,主機便形同全開。
Accomplish指,這次事件牽涉四道防線同時失效,只要當中任何一層設計正確,就足以阻斷逃逸。
Anthropic回應 緊接OpenAI沙盒逃逸風波之後
Anthropic最終把通報歸類為「資訊性」,未就此個案推出即時修補,理由是涉事核心漏洞仍在其針對新披露弱點所訂的30日修補寬限期內。
事實上,公司早在7月7日把雲端執行設為預設選項,同日亦將Cowork擴展至網頁及流動平台;惟仍選擇以本機處理的桌面用戶,目前依然暴露於風險之下。
這份報告發布的兩天前,OpenAI才披露,其GPT-5.6 Sol及一款未公開模型,在ExploitGym評估環境中發生沙盒逃逸,進一步觸及Hugging Face的生產系統。
Hugging Face在7月16日已偵測並控制相關活動,比OpenAI在7月21日將入侵追溯至自家內部測試早了五天。OpenAI當時為測試模型「最大實力」,刻意調低其網絡攻擊拒絕機制。





