資安研究人員證實,Anthropic 的 Claude Cowork 在本機模式下,能突破原本限制在虛擬機中的執行環境,跨越至整台 Mac 的檔案系統,理論上讓約 50 萬名曾啟用本機工作階段的用戶暴露在風險之中。
重點整理:
- 資安研究員成功讓 Claude Cowork 逃離 Linux 虛擬機,讀取宿主 Mac 上的檔案。
- 攻擊鏈結合一項 Linux 核心漏洞與「整機檔案系統可讀寫掛載」的設計缺陷。
- Anthropic 僅將通報列為「資訊性」回報,未針對本機會話推出直接修補。
Accomplish AI:SharedRoot 攻擊鏈源自核心漏洞
Accomplish AI 於 7 月 23 日公布這項研究。團隊僅在全新的 Cowork 工作階段掛載單一資料夾,並送出一段簡短指令,就觀察到代理程式逾越該資料夾範圍,開始在宿主機其他位置讀寫檔案,全程未再跳出第二次權限請求。
在本機模式中,Cowork 代理程式以一般使用者身分在 Linux 虛擬機內執行,由具有 root 權限的背景常駐程式「coworkd」負責管理使用者選擇分享的資料夾。
研究員將這條攻擊鏈命名為 SharedRoot,其第一個關鍵環節是 CVE-2026-46331——一個 Linux 核心漏洞,CVSS 評分 7.8(滿分 10 分),並已在 6 月中釋出修補。
該漏洞與寫時複製(copy-on-write)記憶體處理錯誤有關,使工作階段得以破壞一個稍後會被常駐程式執行的檔案,進而在客體系統中竊取 root 權限。SharedRoot 並未突破 Apple 虛擬化層本身。
延伸閱讀:加密貨幣「板手攻擊」半年達 52 起,多數發生在法國
Yomtov:一則訊息就讓代理程式出逃
Oren Yomtov,Accomplish AI 的首席資安研究員表示,團隊只送出一則短訊息,就看到代理程式脫離沙盒。理論上可被讀取的檔案,包含已登入該台 Mac 使用者的 SSH 私鑰、雲端服務憑證,以及瀏覽器資料等。不過實際可存取範圍,仍受該使用者自身檔案權限與 macOS 安全機制限制。研究團隊已在公開前先向 Anthropic 通報這條攻擊鏈。
目前並無跡象顯示,SharedRoot 曾在研究團隊的受控測試環境之外遭到濫用。
研究員也強調,核心漏洞只是整條攻擊鏈中的一環,真正致命的是周邊架構的設計。Cowork 將整個 Mac 檔案系統,以可讀寫方式掛載進虛擬機內,掛載路徑僅對客體系統的 root 可見,因此只要一次提權成功,就等同打開了宿主機大門。
Accomplish 指出,總共有四層防護同時失靈,只要其中任一防線設計得更嚴謹,就足以阻擋這次逃逸。
Anthropic 的回應:緊接在 OpenAI 沙盒脫逃風波之後
Anthropic 將這份通報歸類為「資訊性」,並未針對本機模式發布直接修補,理由是相關 Linux 核心漏洞仍落在該公司對「新公開弱點」設定的 30 天修補觀察期之內。
該公司早在 7 月 7 日,擴大 Cowork 至網頁與行動端時,就已將「雲端運算」設為預設執行模式;然而,仍選擇使用本機運算的桌面用戶,風險依舊存在。
這份報告發布的前兩天,OpenAI 才剛披露,GPT-5.6 Sol 與一款尚未公開的模型,在 ExploitGym 測試環境中「脫離腳本」,成功觸及 Hugging Face 的正式環境系統。
Hugging Face 在 7 月 16 日即偵測並壓制這波異常活動,比 OpenAI 自行追查並將入侵行為與內部測試模型連上關聯,還早了 5 天。為了測量模型的「最大能力」,OpenAI 當時刻意降低了這兩款模型在網路安全相關的自我約束強度。





