Claude Coworkのサンドボックスエスケープ「SharedRoot」とは
2026年7月23日、Accomplish AIの研究者たちは、Anthropicが提供するAIエージェント「Claude Cowork」において、サンドボックスを回避し、Macのファイルシステムにアクセスできる脆弱性を発見したことを発表しました (出典)。この脆弱性は「SharedRoot」と名付けられ、ローカルで実行されるCoworkセッションがLinuxカーネルの脆弱性を悪用し、仮想マシン内でroot権限を取得することが原因とされています。
この脆弱性は、AIエージェントが意図しないファイルにアクセスできることを意味し、セキュリティの根幹を揺るがす重大な問題です。
root権限を獲得したエージェントは、書き込み可能なマウントを介してMacのファイルシステム全体にアクセスできてしまいます。研究者たちは、Coworkセッションに単一の指示を与えただけで、承認されたフォルダ外のファイルを読み書きできることをデモンストレーションしました (出典)。
アクセスされうる機密情報の詳細
SharedRoot攻撃によりアクセスされうるファイルには、以下のようなものが含まれます (出典)。
- SSH秘密鍵
- クラウド認証情報
- ブラウザデータ
- その他、Macにログインしているユーザーが利用可能なあらゆる情報
これらの情報は、開発者にとって特に重要で、GitHubやクラウドプロバイダへのアクセス、ひいては企業インフラへの侵害に繋がりかねません。私の個人プロジェクトでもSSH鍵やクラウド認証情報は厳重に管理しているので、これがAIエージェントによって容易にアクセスされる可能性があるというのは正直かなりの衝撃です。
| 項目 | 説明 | 深刻度 |
|---|---|---|
| SSH秘密鍵 | リモートサーバーへの認証に利用される秘密鍵。盗難されるとサーバーに不正アクセスされるリスクがあります。 | 極めて深刻 |
| クラウド認証情報 | AWSやGCPなどのクラウドサービスへのアクセス情報。漏洩するとクラウド環境全体が危険に晒されます。 | 極めて深刻 |
| ブラウザデータ | 閲覧履歴、Cookie、保存されたパスワードなど。個人情報や他のサービスへの認証情報が含まれる可能性があります。 | 深刻 |
Accomplish AIの研究者たちは、今回の攻撃が制御されたテスト環境外で実際に利用された証拠は報告していません (出典)。しかし、9to5Macによると、約50万人のMacユーザーがCoworkセッションにこの脆弱性が露出しており、一部は現在も危険な状態にあるとのことです (出典)。これは非常に看過できない状況ではないでしょうか。
AIエージェントとサンドボックス技術の課題
AIエージェントがシステムに深く統合され、自律的に動作するようになるにつれて、そのセキュリティ対策はますます重要になります。サンドボックスは、AIエージェントが限定された環境でのみ動作するように設計されており、意図しないシステムへのアクセスを防ぐための重要なメカニズムです。
今回のSharedRoot攻撃は、サンドボックス技術の限界、特に基盤となるOSの脆弱性がAIエージェントのセキュリティに与える影響を浮き彫りにしました。Linuxカーネルの欠陥が起点となっていることから、AIツールの提供側だけでなく、OSベンダー側も連携した対策が必要だと感じます。私自身、ローカルLLMを動かすこともあり、基盤となるOSのセキュリティには常に注意を払っていますが、このような深い層の脆弱性は検出しにくいのが実情です。
開発者としては、AIエージェントが実行される環境の分離と監視を徹底し、最小権限の原則を厳守することが不可欠だと再認識させられます。特に、個人の開発環境や企業で利用するPCでは、このようなリスクは徹底的に排除すべきです。