重要度: 高 AI活用セキュリティ製品 CVE-2026-46331

Claude Cowork脆弱性、AIエージェントがMac全体にアクセス可能

3行まとめ
  • Claude CoworkのLinux VMサンドボックスから脱出できる脆弱性が報告された
  • 研究者はCVE-2026-46331を悪用し、ゲストroot権限からホストMac全体にアクセス可能と説明
  • Anthropicは修正を出さずクローズ、最新版はクラウド実行がデフォルトで回避されるという

かんたんに言うと

Macで動くAIアシスタント『Claude Cowork』に、指定したフォルダ以外の全ファイルを読み書きできてしまう不具合が見つかった。ローカルで使っている場合は最新版への更新やクラウド実行への切り替えを検討したい。

AIセキュリティとの関連: AIエージェントが仮想環境の隔離を破り、ホストPC全体にアクセスできる直接的な脆弱性のため

何が起きたか

セキュリティ企業Accomplish AIは、Anthropicの「Claude Cowork」に「SharedRoot」と名付けたサンドボックス脱出の脆弱性を発見したと報じられている。Claude CoworkはmacOS上でLinux VM(仮想マシン)を作り、その中でAIエージェントを動作させる仕組みだが、ユーザーが接続したフォルダだけでなく、ホストMacの全ファイルシステムが読み書き可能な状態でVMにマウントされていたという。研究者はLinuxカーネルの「act_pedit」というトラフィック制御機能を悪用し、CVE-2026-46331(通称「pedit COW」)を利用してVM内でroot権限を取得、そこからホストMac全体にアクセスできたと説明している。特別な権限確認画面は表示されなかったとされる。Anthropicへの報告に対しては「情報提供」として扱われ、修正は出されなかったが、最新版のCoworkはデフォルトでクラウド実行に変更され、この問題は回避されるという。ただしローカル実行を選ぶユーザーは依然リスクがあるとされる。

誰に・どう影響するか

中小企業では、社内文書のフォルダをClaude Coworkに接続してローカルで使っているケースが想定される。この脆弱性が悪用されると、SSHキーやクラウド認証情報など、ログインユーザーがアクセスできる全データが盗まれる可能性がある。大企業では、開発者や情報システム部門がローカル環境で試験的に使っている場合に同様のリスクが生じる。Accomplish AIによれば、パッチ適用前は約50万人のmacOSユーザーがローカルCoworkセッションを利用しており影響を受けていたとされる。ただし攻撃には、フォルダ接続とカーネルの脆弱性利用という特定の条件が必要であり、無条件に誰でも悪用できるわけではない点は留意したい。

今すぐやるべきアクション

重大度の判定理由

重大度「高」: 修正パッチなし、ただし最新版はクラウド実行がデフォルトでローカル利用時のみ影響が残る

あわせて読みたい