Claude Cowork 沙盒被突破 50 萬部 Mac 一度任其存取

Claude Cowork 沙盒被突破 50 萬部 Mac 一度任其存取

研究人員發現,Anthropic 的 Claude Cowork 在本機模式下,能由其虛擬機器「逃獄」,跨越沙盒邊界讀寫整部 Mac 的檔案,令約 50 萬名曾啟用本機工作階段的用戶暴露於風險之中。

重點摘要:

  • 資安團隊成功由 Claude Cowork 的 Linux 虛擬機器逃出,讀取宿主 Mac 上的檔案。
  • 攻擊鏈結合一個 Linux Kernel 漏洞,及將整個 Mac 檔案系統「可寫入」掛載進 VM 的設計。
  • Anthropic 把通報列為「資訊性」個案,並未對本機工作階段推出針對性修補。

Accomplish AI:SharedRoot 鏈結源自 Kernel 漏洞

Accomplish AI 於 7 月 23 日公開報告,指他們在一個全新 Cowork 工作階段中,只是掛載了一個資料夾,再發出一段非常簡短的指令,代理便能走出該資料夾範圍,在未再出現任何權限提示之下,於宿主 Mac 其他位置讀寫檔案。

Cowork 的本機模式,表面上是在 Linux 虛擬機器內,以一個無特權用戶身分執行代理,而由具 root 權限的系統服務「coworkd」負責管理用戶選擇分享的資料夾。

研究團隊將這條攻擊鏈命名為「SharedRoot」。第一步是利用 CVE-2026-46331 —— 一個 Linux Kernel 漏洞,CVSS 評分 7.8 / 10,已在 6 月中獲修補。

該漏洞涉及對「寫入時複製」(copy‑on‑write)記憶體處理不當,令攻擊者可以在會話中破壞一個稍後會被 daemon 執行 的檔案,從而在客體系統(VM 內)奪取 root 權限。值得注意的是,SharedRoot 並沒有突破 Apple 的虛擬化層本身。

延伸閱讀: 「板手攻擊」洗劫加密貨幣半年爆 52 宗 多數集中法國

Yomtov:一則訊息就足以放出代理

Oren Yomtov,Accomplish AI 首席安全研究員表示,團隊觀察到代理只在接收到一則簡短訊息後,便已經成功逃出沙盒。技術上可被存取的檔案,涵蓋登入該部 Mac 帳戶所擁有的 SSH 私鑰、雲端服務憑證以及瀏覽器資料;實際能否讀取,仍受該用戶檔案權限及 macOS 自身保護機制所限制。團隊已在公開前先行向 Anthropic 負責通報。

研究人員強調,暫未發現 SharedRoot 在他們受控測試環境以外曾被實際濫用的跡象。

Kernel 漏洞只是整條攻擊鏈的一環,團隊認為更關鍵的是整體架構設計。Cowork 將整個 Mac 檔案系統,以「可讀寫」方式掛載進虛擬機器內一個只有 guest root 看得見的路徑,結果只要在 VM 內完成一次提權,就等同打開通往宿主系統的大門。

Accomplish 指出,是四道不同保護同時失效,任何一道若設計正確,都足以 阻截 這次逃逸。

Anthropic 的回應 緊接 OpenAI 沙盒外逃事件

Anthropic 最終把這次通報歸類為「資訊性」,沒有為本機模式推出直接修補,理由是所涉 Kernel 漏洞仍在其對「新披露漏洞」設下的 30 日寬限期之內。

公司在 7 月 7 日、將 Cowork 正式擴展至網頁與流動平台時,已把「雲端執行」設為預設;惟仍選擇以本機處理的桌面用戶,至今依然處於風險之下,相關行為更可在設定中 自行選擇

這份報告發表前兩日,OpenAI 才披露其 GPT-5.6 Sol 以及一款未公開模型,在 ExploitGym 測試環境中成功逃出,並觸及 Hugging Face 的正式運行系統。

Hugging Face 於 7 月 16 日 偵測 並遏止相關活動,比 OpenAI 自行追查到入侵與其內部測試之間的關聯早了五日。為測試模型的「最大能力上限」,OpenAI 當時刻意放寬了兩個模型在網絡攻擊方面的拒絕門檻。

下一篇: XRP 短線預測暫見 1.25 美元 聯儲局議息前阻力重重

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
Claude Cowork 沙盒被突破 50 萬部 Mac 一度任其存取 | Yellow