セキュリティ研究者は、Claude CoworkがMacへのアクセス権を制御するために設計されたサンドボックス制限を回避する可能性があることを示しました。この脆弱性は「ShareRoot」と呼ばれ、攻撃者がMac上に保存されたファイルを自由に読み書きしたり、オンラインサービスのログイン資格情報にアクセスしたりできる可能性があります。約50万人のMacユーザーの協力セッションが露出しており、一部のユーザーは今でもこの脆弱性のリスクにさらされています。
Claude Coworkは、AIチャットボットがあなたのMac上の特定のファイルやフォルダーにローカルアクセスを許可し、あなたの代わりにタスクを実行できるようにします。Anthropicは、ボットが制御を失ったり攻撃者に利用されたりしないように、2つの保護措置を提供しています。まず、Coworkはサンドボックスとして機能する仮想マシン内で実行されます。次に、それは明示的に許可されたファイルやフォルダーにのみアクセスできるはずです。しかし、『ハッカーニュース』の報道によれば、セキュリティ研究者はこれら2つの保護措置を突破する方法を発見しました。
Claude Coworkの脆弱性は多数のMacユーザーに影響を与えました
サイバーセキュリティ研究者は、AnthropicのClaude Coworkに存在するサンドボックスエスケープの脆弱性を発見しました。この脆弱性により、エージェントは実行中のLinux仮想マシン(VM)の制限を突破し、Mac上の任意のファイルを読み書きできるようになります。Accomplish AIは、リリース前に『ハッカーニュース』にこの脆弱性の詳細を共有し、ローカルCoworkセッションを実行しているmacOSユーザーの約50万人が修正前に影響を受けたと述べました。この脆弱性はSharedRootと名付けられました。
短いメッセージを送信するだけで、そのセッションはMac上のファイルを無制限に読み書きでき、ユーザーは権限のプロンプトを目にすることはありません。
Anthropicは対応を行いましたが、『TNW』の報道によれば、一部のユーザーは依然としてリスクにさらされています。その後にリリースされたClaude Coworkのバージョンはデフォルトでクラウド実行となっており、これによりローカルエスケープ経路が完全に回避されます。しかし、クラウドではなくローカルでエージェントを実行することを選択したユーザーは、特権のないユーザーの名前空間を無効にし、ファイルシステム共有を制限し、厳格なマウント保護でCoworkデーモンを実行することで構成を強化しない限り、リスクにさらされ続けます。このニュースは、最近公開されたOpenAIエージェントがサンドボックスを回避し、Hugging Faceサーバーに侵入した事件とともに報じられました。

