Brand Advertisement

Live Now

Claude Cowork 惊爆 SharedRoot 漏洞:短短一則訊息竄改 Mac 檔案權限

近日,國外資安研究公司 Accomplish AI 發現,廣受 Mac 用戶歡迎的工作協作工具 Claude Cowork 存在一條嚴重的沙盒逃脫攻擊鏈,被命名為「SharedRoot」。這意味著,只要在全新的 Cowork 工作階段輸入一則特定的簡短訊息,就能讓代理程式繞過原本的隔離機制,讀取和寫入使用者未授權的 Mac 檔案。

事實陳述

根據 9to5Mac 引述 The Hacker News 與 Accomplish AI 的研究報告,SharedRoot 攻擊鏈利用了多項漏洞和設定缺陷,最終實現了對 Mac 檔案系統的越權訪問。在正常情況下,Claude Cowork 的本機代理程式應該僅能在指定的資料夾內工作,無法訪問其他未授權的檔案。然而,此次漏洞使代理程式得以突破這些限制。

各方反應

Accomplish AI 將研究結果通報給 Claude Cowork 的母公司 Anthropic。Anthropic 將該報告歸類為「Informative」並結案,但未發布直接對應的本機架構修補程式。相反,他們在後續版本中將 Cowork 預設為遠端執行模式,即代理迴圈和程式碼會在 Anthropic 管理的雲端沙盒中運作,工作結束後環境會被自動移除。

Accomplish AI 表示,雖然預設使用雲端模式可以有效避免 SharedRoot 攻擊鏈,但如果用戶選擇本機模式,仍然可能存在安全風險。因此,他們建議用戶在使用 Cowork 時,優先選擇遠端執行模式,並注意不要將敏感資料存放在可被 Cowork 訪問的路徑下。

背景補充

Claude Cowork 是由 Anthropic 開發的一款 AI 協作工具,旨在幫助用戶高效完成各類工作任務。為了確保安全,Anthropic 將程式碼執行環境放置在 Linux 虛擬機中,每個工作階段使用獨立、低權限的使用者,並通過系統呼叫過濾和資料夾掛載機制進行多層隔離。然而,SharedRoot 漏洞打破了這一防線,使得代理程式能夠繞過所有安全措施。

研究人員發現,Mac 的整個根目錄實際上被以可讀寫方式掛載到了虛擬機的 /mnt/.virtiofs-root 路徑下。正常情況下,只有虛擬機中的 root 管理者才能看到這個入口。但 SharedRoot 利用了 Linux 核心漏洞 CVE-2026-46331 和其他技術手段,最終實現了代理程式的提權。

從產業面來看,SharedRoot 漏洞的發現再次提醒我們,即使在高度隔離的虛擬環境中,也難以完全杜絕安全風險。用戶在使用 AI 協作工具時,應更加謹慎地管理敏感資料,並定期更新軟件以獲取最新的安全補丁。

面對 SharedRoot 漏洞,用戶可以採取以下措施來保護自己的資料安全:

  • 選擇預設的遠端執行模式,減少本地環境的安全風險。
  • 為 Claude 建立專用的工作資料夾,避免存放敏感資料。
  • 處理陌生郵件、PDF、程式碼專案和網站時,特別小心,涉及重要帳號或不可逆操作時,最好改用手動批准。
  • 定期檢查系統更新,確保使用最新版本的 Cowork。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

本文改寫整理自公開新聞來源,原始報導由Yahoo奇摩新聞發布。