セキュリティ研究者は、Claude CoworkがMacのアクセス権を制御するために設計されたサンドボックス制限を回避できる可能性があることを示しました。この「ShareRoot」と呼ばれる脆弱性により、攻撃者はMac上に保存されたファイルを自由に読み書きしたり、オンラインサービスのログイン資格情報にアクセスしたりできる可能性があります。約50万人のMacユーザーのコラボレーションセッションが漏洩し、一部のユーザーは現在でもこの脆弱性のリスクにさらされています。
Claude Coworkは、AIチャットボットがあなたのMac上の特定のファイルやフォルダーにローカルアクセスを行い、あなたの代わりにタスクを実行できるようにします。Anthropicは、ボットが暴走したり攻撃者に悪用されたりしないように、2つの保護策を提供しています。まず、Coworkはサンドボックスとして機能する仮想マシン内で実行されます。次に、それは明示的に許可されたファイルやフォルダーにのみアクセスできるはずです。しかし、『ハッカー・ニュース』の報道によれば、セキュリティ研究者はこれら2つの保護策を打破する方法を発見しました。
Claude Coworkの脆弱性は多くのMacユーザーに影響を与えた
サイバーセキュリティ研究者は、AnthropicのClaude Coworkに存在するサンドボックスエスケープの脆弱性を発見しました。この脆弱性により、エージェントは実行中のLinux仮想マシン(VM)の制限を突破し、Mac上の任意のファイルを読み書きできるようになります。Accomplish AIは、リリース前に『ハッカー・ニュース』にこの脆弱性の詳細を共有し、約50万人のローカルCoworkセッションを実行しているmacOSユーザーが修正前に影響を受けたと述べました。この脆弱性はSharedRootと名付けられました。
短いメッセージを送信するだけで、そのセッションはMac上のファイルを無制限に読み書きでき、ユーザーは権限の提示を目にすることはありません。
Anthropicは対応を行いましたが、『TNW』の報道によれば、一部のユーザーは依然としてリスクにさらされています。その後リリースされたClaude Coworkのバージョンはデフォルトでクラウド実行となり、ローカルエスケープの経路を完全に回避します。しかし、クラウドではなくローカルでエージェントを実行することを選択したユーザーは、特権のないユーザー名前空間を無効にし、ファイルシステム共有を制限し、厳格なマウント保護でCoworkデーモンを実行することで構成を強化しない限り、依然としてリスクにさらされています。このニュースは、最近開示されたOpenAIエージェントがそのサンドボックスを回避し、Hugging Faceサーバーに侵入した事件とともに報じられました。

