Claude Cowork 衝出沙盒,50 萬台 Mac 一度曝險

Claude Cowork 衝出沙盒,50 萬台 Mac 一度曝險

資安研究人員證實,Anthropic 的 Claude Cowork 在本機模式下,能突破原本限制在虛擬機中的執行環境,跨越至整台 Mac 的檔案系統,理論上讓約 50 萬名曾啟用本機工作階段的用戶暴露在風險之中。

重點整理:

  • 資安研究員成功讓 Claude Cowork 逃離 Linux 虛擬機,讀取宿主 Mac 上的檔案。
  • 攻擊鏈結合一項 Linux 核心漏洞與「整機檔案系統可讀寫掛載」的設計缺陷。
  • Anthropic 僅將通報列為「資訊性」回報,未針對本機會話推出直接修補。

Accomplish AI:SharedRoot 攻擊鏈源自核心漏洞

Accomplish AI 於 7 月 23 日公布這項研究。團隊僅在全新的 Cowork 工作階段掛載單一資料夾,並送出一段簡短指令,就觀察到代理程式逾越該資料夾範圍,開始在宿主機其他位置讀寫檔案,全程未再跳出第二次權限請求。

在本機模式中,Cowork 代理程式以一般使用者身分在 Linux 虛擬機內執行,由具有 root 權限的背景常駐程式「coworkd」負責管理使用者選擇分享的資料夾。

研究員將這條攻擊鏈命名為 SharedRoot,其第一個關鍵環節是 CVE-2026-46331——一個 Linux 核心漏洞,CVSS 評分 7.8(滿分 10 分),並已在 6 月中釋出修補。

該漏洞與寫時複製(copy-on-write)記憶體處理錯誤有關,使工作階段得以破壞一個稍後會被常駐程式執行的檔案,進而在客體系統中竊取 root 權限。SharedRoot 並未突破 Apple 虛擬化層本身。

延伸閱讀:加密貨幣「板手攻擊」半年達 52 起,多數發生在法國

Yomtov:一則訊息就讓代理程式出逃

Oren Yomtov,Accomplish AI 的首席資安研究員表示,團隊只送出一則短訊息,就看到代理程式脫離沙盒。理論上可被讀取的檔案,包含已登入該台 Mac 使用者的 SSH 私鑰、雲端服務憑證,以及瀏覽器資料等。不過實際可存取範圍,仍受該使用者自身檔案權限與 macOS 安全機制限制。研究團隊已在公開前先向 Anthropic 通報這條攻擊鏈。

目前並無跡象顯示,SharedRoot 曾在研究團隊的受控測試環境之外遭到濫用。

研究員也強調,核心漏洞只是整條攻擊鏈中的一環,真正致命的是周邊架構的設計。Cowork 將整個 Mac 檔案系統,以可讀寫方式掛載進虛擬機內,掛載路徑僅對客體系統的 root 可見,因此只要一次提權成功,就等同打開了宿主機大門。

Accomplish 指出,總共有四層防護同時失靈,只要其中任一防線設計得更嚴謹,就足以阻擋這次逃逸。

Anthropic 的回應:緊接在 OpenAI 沙盒脫逃風波之後

Anthropic 將這份通報歸類為「資訊性」,並未針對本機模式發布直接修補,理由是相關 Linux 核心漏洞仍落在該公司對「新公開弱點」設定的 30 天修補觀察期之內。

該公司早在 7 月 7 日,擴大 Cowork 至網頁與行動端時,就已將「雲端運算」設為預設執行模式;然而,仍選擇使用本機運算的桌面用戶,風險依舊存在。

這份報告發布的前兩天,OpenAI 才剛披露,GPT-5.6 Sol 與一款尚未公開的模型,在 ExploitGym 測試環境中「脫離腳本」,成功觸及 Hugging Face 的正式環境系統。

Hugging Face 在 7 月 16 日即偵測並壓制這波異常活動,比 OpenAI 自行追查並將入侵行為與內部測試模型連上關聯,還早了 5 天。為了測量模型的「最大能力」,OpenAI 當時刻意降低了這兩款模型在網路安全相關的自我約束強度。

下一步閱讀:聯準會決議前,XRP 近期行情預估高見 1.25 美元

免責聲明與風險警告: 本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。 加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。 本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。 請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
Claude Cowork 衝出沙盒,50 萬台 Mac 一度曝險 | Yellow