
Claude Cowork 本機沙盒可越界讀寫 Mac:SharedRoot 風險同自保方法
雲端模式避開呢條攻擊鏈,本機工作階段仍要小心
Claude Cowork 原本畀你揀一個資料夾,再由 AI agent 幫手整理文件、寫報告或者處理程式碼。Accomplish AI 公開嘅 SharedRoot 研究就拆穿咗一個危險假設:畫面話只開放指定資料夾,唔代表底層架構真係只見到嗰個範圍。研究人員喺自己嘅 Mac 示範,本機 Cowork 工作階段可以由 Linux VM 越界,讀寫登入用戶本身有權碰到嘅其他檔案,過程冇再彈權限提示。
點解指定一個資料夾都守唔住
本機 Cowork 會喺 Mac 開一部 Linux VM,正常情況下 agent 只係低權限用戶,獲准使用嘅資料夾就經服務掛載入去。研究方發現,當時架構同時將 Mac 主機檔案系統以讀寫方式放入 VM,平時只有 VM 入面嘅 root 先見到。SharedRoot 利用 Linux 核心權限漏洞取得 VM root,再沿住呢個共享位置碰到指定資料夾以外嘅檔案。換句話講,資料夾選擇器只係第一層規則,真正爆開影響範圍嘅係底層共享設計。
SharedRoot 亦唔應該直接當成 CVE-2026-46331 嘅另一個名。嗰個 CVE 係 Linux act_pedit 嘅 page-cache 寫入漏洞,只負責攻擊鏈中間一段;研究示範仲靠幾項 Cowork VM 設定同主機共享安排先行得通。修補嗰個 Linux 漏洞可以截斷今次示範,但如果成部 Mac 仍以讀寫方式擺喺 VM root 面前,下一個 VM 提權漏洞仍可能帶來相近風險。

圖片:Anthropic
邊啲工作階段受影響
呢條路徑針對 Mac 上本機執行嘅 Cowork 工作階段。Anthropic 而家嘅官方架構文件話,Cowork 預設改為遙距執行:agent 同程式碼喺 Anthropic server 嘅獨立臨時沙盒運作,要讀本機檔案時,再經 Claude Desktop 檢查已連接資料夾同用戶權限。雲端沙盒冇研究中嗰部本機 Linux VM,亦冇直接掛載整部 Mac,所以 SharedRoot 呢條本機攻擊路徑唔適用。
不過,雲端預設唔等於所有本機模式已修好。官方仍然話舊有桌面部署可以用本機執行,而研究公開頁亦冇列出可核實嘅 Claude Desktop 修補版本門檻。仲有,官方早喺 7 月 7 日已宣布 Cowork 改用遙距執行,SharedRoot 就到 7 月 23 日先公開;單靠呢條時間線,唔足以話改預設係事後緊急修補。
「50 萬受影響」要點理解
9to5Mac 引述 The Hacker News,話 Accomplish AI 估算修補前約有 50 萬名 macOS 用戶運行本機 Cowork。不過 Accomplish AI 公開研究冇交代估算方法、版本分布或者去重口徑,所以 唔可以將 50 萬當成已確認嘅獨立受害者人數,亦唔可以同工作階段數、安裝量混為一談。暫時公開資料只證明研究人員喺測試機成功重現,未見證據顯示有人已用 SharedRoot 大規模攻擊真實用戶。
研究方話 Anthropic 將報告歸類做「Informative」。研究方補充,Anthropic 呢個決定部分因為攻擊鏈用到公開未夠 30 日嘅 CVE,其餘建議就只當成安全加固措施。呢個分類唔等於 Anthropic 確認本機架構冇風險,亦唔宜簡化成公司拒絕修補;而家公開資料仍欠一份直接列明本機版本修補狀態嘅官方公告。
Mac 用家而家可以點做
先喺 Claude Desktop 檢查版本,更新到最新版,再確認新工作階段顯示 remote/cloud execution,唔好只因為 app 更新咗就當執行模式一定轉咗。工作一定要碰本機檔案先開 local session;公司管理員就應暫停冇必要嘅本機 Cowork、local MCP 同桌面擴充功能,等 Anthropic 公開明確嘅安全版本門檻同掛載安排。
檔案方面,只連接任務真正會用到嘅獨立資料夾,能夠唯讀就唔好開讀寫,重要文件先留版本紀錄或者離線備份。SSH 私鑰、AWS/雲端憑證、.env、password export 同公司 VPN 設定唔好放入工作資料夾;高風險工作可以用另一個低權限 macOS 帳戶處理,減細登入用戶本身可碰到嘅範圍。若果曾將來源不明嘅 repo、壓縮檔、PDF 或文件交畀本機 Cowork,最好檢查近期檔案改動同登入紀錄,有異常就即刻撤銷及重發相關 token、SSH key 同雲端憑證。
參考來源
- 9to5Mac — Claude Cowork escaped sandbox on Mac, gain full access to all files — original report
- SharedRoot; Escaping the Claude Cowork sandbox — 研究方原始技術披露,交代攻擊鏈、主機共享設計同 Anthropic 回應分類。
- Claude Cowork architecture overview — Anthropic 官方文件,核對雲端與本機工作階段架構、權限檢查同管理設定。
- Release notes — Anthropic 官方更新紀錄,確認 7 月 7 日推出遙距 Cowork 工作階段。
- How we contain Claude across products — Anthropic 對 Cowork VM、檔案掛載、憑證隔離同 agent 風險嘅官方技術說明。
- NVD:CVE-2026-46331 — 核對 SharedRoot 攻擊鏈所用 Linux 核心漏洞,避免將 CVE 同整條攻擊鏈混為一談。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







