Claude Cowork 本機沙箱逃逸披露:Mac 用戶邊類情況先有風險
Tech News

Claude Cowork 本機沙箱逃逸披露:Mac 用戶邊類情況先有風險

圖片:via iThome — https://www.ithome.com.tw/news/177638
TechLab 編輯部(譯)·

攻擊鏈只牽涉本機執行,但敏感檔案同憑證仍要隔開

邊類 Cowork 用戶先有風險

今次披露嘅範圍其實幾窄:要喺 Mac 上使用 Cowork 本機執行模式,入面嗰部 Linux VM 仲要用緊受影響 kernel 同相關設定,攻擊內容亦要有辦法令 agent 執行指定操作,成條鏈先駁得通。Anthropic 官方架構文件話,Cowork 而家預設遙距執行;本機模式主要留畀既有桌面部署。所以標成「所有 Cowork 用戶都可能俾人全面控制 Mac」會講大咗。

Anthropic 圖解 Claude Cowork 本機 VM 嘅多層隔離機制

圖片:Anthropic

惡意文件點樣變成攻擊入口

AI agent 嘅麻煩位,係佢會主動讀文件、repo、網頁同工具回傳內容,再按入面嘅資料做下一步。攻擊者可以將隱藏指令塞入 PDF、文件或者程式碼註解,形成 prompt injection,誘使 Cowork 照住預先安排嘅步驟執行。Accomplish 公開嘅示範由一段短指令開始,未證明某一款惡意文件就必然觸發完整攻擊;但 agent 日常本身就會讀呢類內容,所以就算用戶冇主動下載 app,都未必避到風險。

由 VM 普通帳戶一路踩到 Mac 檔案

Accomplish 將攻擊鏈叫做 SharedRoot。研究團隊話,Cowork 本機 session 原先只係 Linux VM 入面嘅普通用戶,但相關設定容許佢取得部分 Linux 能力,再觸發 CVE-2026-46331,升到 VM 入面嘅 root。跟住,攻擊先利用 VM 同 Mac 之間嘅共享檔案機制,越過用戶原本揀選嘅資料夾,讀寫 Mac 登入帳戶掂到嘅檔案,而且唔會再彈權限提示。

呢度要分清楚兩層權限。研究聲稱攞到嘅係 Linux VM guest-root,之後以已登入 macOS 用戶嘅權限掂主機檔案,唔等於取得 macOS 系統 root。不過對開發者同公司電腦嚟講,普通帳戶底下已經可能有 SSH private key、程式碼、設定檔同雲端憑證;就算冇系統 root,外洩或者改壞資料嘅後果一樣可以好大。

遙距執行避開咗同一條路,但唔代表零風險

官方資料顯示,遙距 session 嘅 agent loop 同程式執行都放喺 Anthropic 管理嘅臨時沙箱,唔會啟動研究所講嗰部本機 Linux VM。要攞 Mac 檔案時,請求會經 Claude Desktop,範圍限於用戶已連接嘅資料夾,每次工具操作亦會核對權限。換句話講,SharedRoot 呢條本機路線睇落駁唔上;代價係開過嘅本機檔案會交到 Anthropic server 處理,而 prompt injection 呢類 agent 風險仍然存在。

呢份披露要保留幾多問號

iThome 報道提到,Anthropic 最後以「Informative」處理通報。按 Accomplish 自己嘅說法,原因包括所用 CVE 公開未夠 30 日,其他建議亦俾漏洞獎勵計劃視為額外加固,唔代表 Anthropic 已確認 Cowork 本身有獨立漏洞。現階段只有 Accomplish 聲稱成功完成整條攻擊鏈,未見第三方公開重現;佢亦借文章介紹自家 agent 隔離方案,判斷嚴重程度時要一併計埋呢層商業利益。

本機 Cowork 暫時點用先穩陣

仍然用本機模式嘅 Mac,用戶暫時唔好畀 Cowork 接觸放有 SSH key、雲端憑證、密碼匯出檔或者正式環境設定嘅目錄,處理外來 PDF、壓縮檔同陌生 repo 時尤其要小心。可行嘅話改用遙距 session,或者用冇敏感憑證嘅獨立 macOS 帳戶處理不可信內容;公司 IT 就應先盤點邊批電腦仲保留本機部署。Anthropic 未公開受影響 Cowork 版本清單,所以淨係更新 app 暫時未足以證明條攻擊鏈已經封死。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook