
Claude Cowork 本機沙箱逃逸披露:Mac 用戶邊類情況先有風險
攻擊鏈只牽涉本機執行,但敏感檔案同憑證仍要隔開
邊類 Cowork 用戶先有風險
今次披露嘅範圍其實幾窄:要喺 Mac 上使用 Cowork 本機執行模式,入面嗰部 Linux VM 仲要用緊受影響 kernel 同相關設定,攻擊內容亦要有辦法令 agent 執行指定操作,成條鏈先駁得通。Anthropic 官方架構文件話,Cowork 而家預設遙距執行;本機模式主要留畀既有桌面部署。所以標成「所有 Cowork 用戶都可能俾人全面控制 Mac」會講大咗。

圖片:Anthropic
惡意文件點樣變成攻擊入口
AI agent 嘅麻煩位,係佢會主動讀文件、repo、網頁同工具回傳內容,再按入面嘅資料做下一步。攻擊者可以將隱藏指令塞入 PDF、文件或者程式碼註解,形成 prompt injection,誘使 Cowork 照住預先安排嘅步驟執行。Accomplish 公開嘅示範由一段短指令開始,未證明某一款惡意文件就必然觸發完整攻擊;但 agent 日常本身就會讀呢類內容,所以就算用戶冇主動下載 app,都未必避到風險。
由 VM 普通帳戶一路踩到 Mac 檔案
Accomplish 將攻擊鏈叫做 SharedRoot。研究團隊話,Cowork 本機 session 原先只係 Linux VM 入面嘅普通用戶,但相關設定容許佢取得部分 Linux 能力,再觸發 CVE-2026-46331,升到 VM 入面嘅 root。跟住,攻擊先利用 VM 同 Mac 之間嘅共享檔案機制,越過用戶原本揀選嘅資料夾,讀寫 Mac 登入帳戶掂到嘅檔案,而且唔會再彈權限提示。
呢度要分清楚兩層權限。研究聲稱攞到嘅係 Linux VM guest-root,之後以已登入 macOS 用戶嘅權限掂主機檔案,唔等於取得 macOS 系統 root。不過對開發者同公司電腦嚟講,普通帳戶底下已經可能有 SSH private key、程式碼、設定檔同雲端憑證;就算冇系統 root,外洩或者改壞資料嘅後果一樣可以好大。
遙距執行避開咗同一條路,但唔代表零風險
官方資料顯示,遙距 session 嘅 agent loop 同程式執行都放喺 Anthropic 管理嘅臨時沙箱,唔會啟動研究所講嗰部本機 Linux VM。要攞 Mac 檔案時,請求會經 Claude Desktop,範圍限於用戶已連接嘅資料夾,每次工具操作亦會核對權限。換句話講,SharedRoot 呢條本機路線睇落駁唔上;代價係開過嘅本機檔案會交到 Anthropic server 處理,而 prompt injection 呢類 agent 風險仍然存在。
呢份披露要保留幾多問號
iThome 報道提到,Anthropic 最後以「Informative」處理通報。按 Accomplish 自己嘅說法,原因包括所用 CVE 公開未夠 30 日,其他建議亦俾漏洞獎勵計劃視為額外加固,唔代表 Anthropic 已確認 Cowork 本身有獨立漏洞。現階段只有 Accomplish 聲稱成功完成整條攻擊鏈,未見第三方公開重現;佢亦借文章介紹自家 agent 隔離方案,判斷嚴重程度時要一併計埋呢層商業利益。
本機 Cowork 暫時點用先穩陣
仍然用本機模式嘅 Mac,用戶暫時唔好畀 Cowork 接觸放有 SSH key、雲端憑證、密碼匯出檔或者正式環境設定嘅目錄,處理外來 PDF、壓縮檔同陌生 repo 時尤其要小心。可行嘅話改用遙距 session,或者用冇敏感憑證嘅獨立 macOS 帳戶處理不可信內容;公司 IT 就應先盤點邊批電腦仲保留本機部署。Anthropic 未公開受影響 Cowork 版本清單,所以淨係更新 app 暫時未足以證明條攻擊鏈已經封死。
參考來源
- iThome — 研究人員揭露Claude Cowork沙箱逃逸漏洞,可導致AI代理讀寫Mac主機檔案 — original report
- Accomplish:SharedRoot 技術披露 — 攻擊鏈、測試結果、權限範圍同利益關係嘅第一手來源
- Anthropic:Claude Cowork 架構說明 — 核對本機及遙距執行模式、預設設定同檔案存取邊界
- Anthropic:How we contain Claude across products — 官方解釋 Cowork VM、共享目錄、prompt injection 同端點監察限制
- NVD:CVE-2026-46331 — 核對 Linux kernel 漏洞成因、受影響範圍同上游修補資料
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







