近期,國外資安研究公司 Accomplish AI 發現,廣受 Mac 用戶喜愛的 Claude Cowork 存在一項嚴重的安全漏洞,稱為「SharedRoot」。該漏洞使黑客能夠通過輸入一則簡短訊息,繞過系統防護,取得所有 Mac 檔案的權限,且整個過程不會觸發任何權限確認視窗。
漏洞詳解:SharedRoot 攻擊鏈
根據 9to5Mac 引述 The Hacker News 與 Accomplish AI 的研究報告,SharedRoot 是一條複雜的沙盒逃脫攻擊鏈。它利用了 Linux 核心漏洞、虛擬機權限設定、以及 Mac 檔案系統的挂載方式,最終實現了逃脫。
Claude Cowork 的本機模式使用 Apple 的 Virtualization framework 建立 Linux 虛擬機,每個工作階段都有獨立的低權限使用者。理論上,這些措施應該能夠有效隔離 Cowork,使其只能訪問指定的資料夾。然而,研究人員發現,Mac 的整個根目錄被以可讀寫方式挂載到虛擬機的 /mnt/.virtiofs-root 目錄下。
正常情況下,只有虛擬機中的 root 管理員才能訪問這個挂載點。但 SharedRoot 漏洞打破了這一前提,使黑客能夠通過一系列步驟,最終獲得虛擬機的 root 權限。
攻擊手法:從普通使用者到 root
黑客首先在 Cowork 中輸入一則特製的簡短訊息,這條訊息包含特定的指令序列,使 Cowork 代理程式能夠利用 Linux 環境允許建立 user namespace 的設定,進而在隔離空間中獲得包含 CAP_NET_ADMIN 在內的網路管理能力。
隨後,黑客利用 Linux 核心漏洞 CVE-2026-46331「pedit COW」,污染只能讀取的檔案快取內容。通過修改 root 程式在記憶體中的快取副本,黑客能夠在 root 重新執行該程式時,繞過普通使用者的權限限制,最終取得虛擬機的最高權限。
獲得 root 權限後,黑客可以直接訪問 /mnt/.virtiofs-root,以當前登錄的 macOS 使用者身份讀寫 Mac 檔案,且無需經過任何權限確認。
官方回應與解決方案
Accomplish AI 將研究結果通報給 Anthropic,后者將其歸類為「Informative」並結案,未發布直接對應的本機架構修補程式。然而,後續版本的 Claude Cowork 已經改為預設使用遠端執行模式,代理迴圈和程式碼會在 Anthropic 管理的臨時雲端沙盒中運作,工作結束後環境會被移除。
這種新的設計消除了 SharedRoot 漏洞的本機逃脫路徑。但用戶仍可選擇本機模式,因此 Accomplish AI 建議用戶優先保留預設的遠端執行模式,為 Claude 建立專用工作資料夾,並避免將敏感信息暴露在 Cowork 中。
從產業面來看,此次 SharedRoot 漏洞揭示了虛擬化環境中的安全挑戰。即使多層隔離措施看似完善,仍可能存在隱藏的安全漏洞。用戶應提高警惕,定期更新軟件,並遵循最佳實踐,以確保數據安全。
行動呼籲
面對這類安全威脅,用戶需保持高度警覺。建議您立即檢查正在使用的 Claude Cowork 版本,並盡快升級至最新版本。同時,建立專用工作資料夾,避免將敏感信息暴露在 Cowork 中。處理陌生郵件、PDF、程式碼專案與網站時,請特別小心,並留在電腦旁監看。
本文改寫整理自公開新聞來源,原始報導由Yahoo奇摩新聞發布。
常見問題 FAQ
什么是 SharedRoot 漏洞?
SharedRoot 是一條複雜的沙盒逃脫攻擊鏈,使黑客能夠通過輸入一則簡短訊息,繞過系統防護,取得所有 Mac 檔案的權限。
如何防止 SharedRoot 漏洞攻擊?
建議用戶升級至最新版本的 Claude Cowork,並使用預設的遠端執行模式,建立專用工作資料夾,避免將敏感信息暴露在 Cowork 中。
如果我已經受到攻擊,應該怎麼辦?
如果您懷疑自己受到了 SharedRoot 漏洞攻擊,請立即停止使用 Cowork,並进行全面的安全檢查,包括掃描病毒和恶意軟件,確保系統安全。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。