- セキュリティ企業がClaude Code WorkのVMサンドボックス脱出を実証、macOSファイルに到達
- TechRadarによれば標的はSSHキーやクラウド認証情報などの機微情報だという
- 最新版はデフォルトの実行方式がクラウドベースに変わり、ローカル利用者には追加対策が必要
Anthropicのコーディング支援エージェント「Claude Code Work」で、仮想マシン(VM)のサンドボックスを脱出し、ホストとなるmacOS本体のファイルへ不正アクセスできることが実証された。セキュリティ企業Accomplish AIが、Mac上のLinux VMにClaude Code Workを導入し、アクセス先を単一の共有フォルダに限定したうえで検証したところ、単一のコマンドでこの制限を突破できたという(Digital Todayの報道)。TechRadarによれば、標的となり得るのはSSHキーやクラウド認証情報など、ユーザーアカウント内の機微情報だという。
ゲストであるLinux側の脆弱性を突かれると、VMという隔離自体が迂回され、ホストのmacOS側のファイルに手が届く。エージェントに操作を任せる設計は、AIモデルそのものの性能だけでなく、実行環境の境界線をどう引くかという設計と切り離せない。
Accomplish AIによれば、Anthropicはこの指摘を参考情報として扱い、個別のセキュリティパッチは提供しなかったという。Accomplish AIの推定では、対応が変わる前は、ローカル実行でClaude Code Workを利用していたmacOS利用者のうち最大約50万人がこのリスクにさらされていた可能性があるという。ただし最新版ではデフォルトの実行方式がクラウドベースに変わり、ローカルVM経由の脱出経路は初期設定では想定しにくくなった。ローカル実行を続ける利用者には、追加の対策が要る。
The Next Webは、Cursor・Codex・Gemini CLIのサンドボックスでも類似の脆弱性が見つかった例があると伝えている。AIエージェントの能力そのものより、それを動かす周辺インフラと権限管理の設計が問われる局面が続いている。
あわせて読みたい: OpenAIのAIモデルがサンドボックスを脱出、Hugging Faceに侵入した「前例のない事案」
議事録AIを試してみませんか?
難しい設定は不要です。いつもの会議で、録音ボタンを押すだけ。面倒な議事録作成から解放されましょう。
iOS / Android 対応