近日,國外資安研究公司 Accomplish AI 發現,廣受 Mac 用戶歡迎的 Claude Cowork 存在一項嚴重的安全漏洞,名為「SharedRoot」。該漏洞允許黑客通過簡單的操作,繞過 Mac 系統的安全防護,獲得對所有檔案的讀寫權限,且整個過程不會觸發任何權限確認視窗。
漏洞詳情:SharedRoot 如何攻破安全防線
根據 9to5Mac 引述 The Hacker News 的報道,Accomplish AI 的研究人員發現,Claude Cowork 的本地代理程式在 Linux 虛擬機中運行時,存在一條複雜的攻擊鏈。正常情況下,Claude Cowork 的執行環境被限制在指定的資料夾內,無法訪問其他系統檔案。然而,SharedRoot 漏洞打破了這一限制。
研究人員指出,Mac 的根目錄實際上被掛載到了虛擬機的 /mnt/.virtiofs-root 目錄下,且具有讀寫權限。這一設計的目的是為了方便 Cowork 處理指定檔案,但同時也為黑客留下了可乘之機。通過一系列精巧的操作,黑客可以在虛擬機中獲取 root 權限,進而訪問並修改 Mac 系統中的任意檔案。
技術細節:黑客如何利用 SharedRoot 漏洞
Accomplish AI 的測試顯示,黑客只需在全新的 Claude Cowork 工作階段中輸入一則特製的簡短訊息,就能引發一系列操作,最終實現越權訪問。具體步驟如下:
- 利用 Cowork Linux 環境允許建立 user namespace 的設定,獲得網路管理能力。
- 載入
act_pedit流量控制模組,該模組存在 CVE-2026-46331「pedit COW」漏洞,允許黑客污染只讀檔案的快取內容。 - 通過修改 root 程式在記憶體中的快取副本,等待以 root 身份運作的
coworkd重新執行該程式,從而獲取虛擬機中的最高權限。
一旦獲得 root 權限,黑客就能直接訪問 /mnt/.virtiofs-root,以當前登入的 macOS 使用者身份讀寫系統檔案。
Anthropic 的回應與解決方案
Accomplish AI 將研究結果通報給了 Anthropic,Anthropic 將其歸類為「Informative」並結案,未為 SharedRoot 發布直接的本機架構修補程式。然而,後續版本的 Claude Cowork 已經調整了運行模式,預設使用遠端執行,代理迴圈和程式碼在 Anthropic 管理的臨時雲端沙盒中運作。
從產業面來看,這種遠端執行模式雖然提升了安全性,但也增加了數據傳輸的延遲和隱私風險。對一般用戶來說,建議優先使用遠端模式,並定期檢查系統日誌,以確保數據安全。
若用戶仍需使用本地模式,建議採取以下措施:為 Claude 建立專用的工作資料夾,不要將敏感數據如 SSH 金鑰、雲端憑證、財務資料或公司機密放置在 Cowork 能訪問的位置。處理陌生郵件、PDF、程式碼專案與網站時要格外小心,涉及重要帳號或不可逆操作時,最好改用手動批准,並留在電腦旁監看。
展望與影響
此次 SharedRoot 漏洞的曝光,再次提醒我們,即使是看似安全的系統,也可能存在隱藏的風險。對用戶而言,提高安全意識、定期更新系統和應用程式,以及合理配置權限,都是必要的防護措施。對開發者而言,則需不斷優化安全設計,及時封堵潛在漏洞,以保護用戶數據的安全。
如果你正在使用 Claude Cowork,建議立即檢查當前的運行模式,並考慮切換至遠端模式,以降低安全風險。
本文改寫整理自公開新聞來源,原始報導由Yahoo奇摩新聞發布。
常見問題 FAQ
Claude Cowork 的 SharedRoot 漏洞是什麼?
SharedRoot 是一個严重的安全漏洞,允许黑客通过简单的操作绕过 Mac 系统的安全防护,获得对所有档案的读写权限。
如何防止 SharedRoot 漏洞被利用?
建议用户优先使用远端执行模式,并为 Claude 建立专用的工作资料夹,不要将敏感数据如 SSH 金钥、云端凭证、财务资料或公司机密放置在 Cowork 能访问的位置。
如果必须使用本地模式,应该如何做?
如果必须使用本地模式,建议采取以下措施:为 Claude 建立专用的工作资料夹,处理陌生邮件、PDF、程式码专案与网站时要格外小心,涉及重要帐号或不可逆操作时,最好改用手动批准,并留在电脑旁监看。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

