Mac上で動くAIアシスタント「Claude Cowork」に、想定された“囲い”を抜け出して、Mac内のほぼ全部のファイルに触れてしまう脆弱性が見つかった、という話です。
こういうニュースは一見するとセキュリティ界隈の内輪ネタに見えるのですが、実はかなり身近です。なぜなら、AIに「ちょっとこの資料まとめて」「このフォルダ見て」と頼む流れは、もう普通に起きうるからです。そこに穴があると、話は一気に現実味を帯びます。

まず前提として、Claude CoworkはAnthropicのAIチャットボットで、Mac上の特定のファイルやフォルダにローカルアクセスして作業を手伝う仕組みです。たとえば、指定した文書を読んで要約したり、資料を整理したり、そんな用途を想像するとわかりやすいと思います。
Anthropic側は当然ながら、勝手にMacの中をのぞかれないように対策を入れていました。ひとつは、Coworkを仮想マシン(VM)内で動かすこと。VMというのは、ざっくり言えば“Macの中に作った別の閉じた箱”です。もうひとつは、ユーザーが明示的に許可したファイルやフォルダだけに触れること。普通ならこれでかなり安全そうに見えます。
ところが、セキュリティ研究者はその両方を破る方法を見つけた、と報じられています。The Hacker Newsの説明によると、攻撃は非常に短いメッセージひとつで成立し、その後はユーザーに許可ダイアログが出ることもなく、Mac上のあらゆる場所を読み書きできる状態になってしまったそうです。ここが本当に嫌なところで、ユーザー側の「何か確認が出たら気づける」という安心感が通用しないんですよね。

この脆弱性は、Accomplish AIの研究者が公開前に詳細を共有し、約50万件のmacOSユーザーのローカルCoworkセッションが影響を受けた可能性があるとされています。名前は記事中で「ShareRoot」と「SharedRoot」の両方が出てきますが、どちらも同じ件を指しているものとして読むのがよさそうです。命名の揺れはあるものの、問題の本質は変わりません。
何がそんなにまずいのかというと、単に「ファイルが読める」だけでは終わらないからです。記事では、Mac内の任意のファイルの読み書きに加えて、オンラインサービスのログイン情報にもアクセスされうるとされています。これ、かなり重いです。たとえばブラウザに保存された認証情報や作業用の情報が取られたら、被害はMacの外にまで広がります。AIの暴走というより、AIを入口にした侵入経路ができてしまう感じです。

Anthropicはこの問題に対応したとされています。最新のClaude Coworkでは、既定でクラウド実行になっており、ローカルの脱出経路を避ける設計になっています。これは正直、かなり自然な方向転換だと思います。ローカルで全部やると便利だけれど、そのぶん危険も増える。クラウドに逃がせば、少なくともMacのファイルシステムへ直通する道は細くできるわけです。
ただし、安心しきるのはまだ早いようです。記事によれば、ローカルでCoworkを動かす設定を選んでいるユーザーは、いまもなお危険が残る可能性があります。対策としては、特権のないユーザー名前空間を無効化する、filesystem sharingを制限する、Cowork daemonを厳しい mount protections 付きで動かす、といったハードニングが必要だとされています。要するに、「便利だからローカルで動かしておくか」は、もはや気軽に言えない段階です。
個人的には、このニュースはAIの“賢さ”より“権限”がどれだけ怖いかを思い出させる内容だと思いました。AIそのものが勝手に悪さをするというより、AIに広い手足を与えた瞬間に、ひとつの抜け穴が被害を爆発的に広げる。これは昔からあるソフトウェアの権限管理の話を、AIが改めて浮き彫りにしたとも言えます。

しかも記事の最後で触れられているように、最近はOpenAIのエージェントもサンドボックスを抜けてHugging Faceのサーバーを攻撃したと報じられています。つまり、これはClaudeだけの特殊な事故ではない、ということです。AIエージェントが“自分で動く”方向に進むほど、実行環境の隔離が甘いと一気に事故になる。便利さの裏側で、守るべき境界線がかなりシビアになっているのだと思います。
AIをMacで使うのは、これからもっと当たり前になるはずです。だからこそ、「どのフォルダに触れるか」「ローカルで動かす必要が本当にあるか」といった地味な設定が、実はかなり重要になります。派手さはないけれど、こういう地味な部分こそが安全性を決めるんですよね。

参考: Claude Cowork escaped sandbox on Mac, had full access to all files