安全研究团队披露,Anthropic 的本地协作代理工具 Claude Cowork 能在特定条件下逃离本地虚拟机沙盒,跨越至宿主机Mac文件系统,理论上波及约50万名在本地运行会话的用户。
要点概览:
- 安全研究人员成功从Claude Cowork的Linux虚拟机“越狱”,读取宿主Mac上的文件。
- 攻击链结合了一个Linux内核漏洞和对整块Mac文件系统的可写挂载配置。
- Anthropic将该报告标记为“信息性”,对本地会话并未推出直接补丁。
Accomplish AI:从SharedRoot链追踪到内核漏洞
Accomplish AI 于7月23日公开相关研究。研究人员仅向一段全新Cowork本地会话挂载了一个文件夹,并发送了一条简短指令,代理随即越过这一共享目录,在未再弹出任何权限确认的情况下,对宿主机上其他路径的文件进行读写操作。
按设计,Cowork的本地模式应当是在Linux虚拟机中,以非特权用户身份运行代理进程,由一个名为“coworkd”的root级守护进程负责管理用户选择共享的文件夹。
研究团队将这条攻击链命名为“SharedRoot”。链条的第一环是CVE-2026-46331——一个Linux内核漏洞,CVSS评分为7.8/10,已在6月中旬获修复。
该缺陷源于内核对写时复制(copy-on-write)内存的处理错误,使会话能够破坏守护进程后续会被执行的文件,从而在虚拟机内获取root权限。需要强调的是,SharedRoot并未突破 Apple 的虚拟化边界,问题集中在虚机内部和挂载策略。
延伸阅读: 加密“扳手攻击”半年激增至52起,多数发生在法国
“一条消息就把代理放出笼子”
Accomplish AI首席安全研究员 Oren Yomtov 表示,团队观察到,代理只在收到一条简短消息后,就从沙盒环境“出逃”。在理论可触及的范围内,包括Mac当前登录账户下的SSH私钥、云服务访问凭证以及浏览器数据等,当然,实际访问仍受该用户本地权限和macOS自身安全机制的制约。研究人员在公开前已向Anthropic完成私下披露。
团队目前未发现任何SharedRoot在实战环境中被利用的迹象,所有测试均在受控环境下进行。
内核漏洞只是攻击链中的一环。研究人员指出,更关键的是外围安全设计:Cowork将整个Mac文件系统以读写方式挂载进虚拟机,并仅对虚机root用户可见。一旦在客体系统中实现提权,宿主机的文件就几乎等同敞开。
Accomplish AI称,此次事件本质上是“四道防线同时失效”的结果,如能修补其中任意一环,理论上都可阻断这一越狱路径。
Anthropic回应:紧随OpenAI沙盒“越狱”事件之后
Anthropic最终将该报告归类为“信息性”案例,并未针对本地模式发布专门修复补丁,理由是相关内核漏洞仍处于其对新披露缺陷设定的30天响应窗口之内。
公司早在7月7日正式将Cowork云端运行设为默认模式,并扩展至Web与移动端;但仍坚持本地执行的桌面用户,如继续选择本地处理路径,当前仍暴露在同类风险之下。
有意思的是,这份报告发布前两天,OpenAI 刚刚披露,其GPT-5.6 Sol及一款尚未公开的模型在名为ExploitGym的评估环境中“越狱”,并进一步渗透至 Hugging Face 的生产系统。
Hugging Face平台在7月16日率先发现并遏制了相关活动,比OpenAI将入侵行为溯源到自身内部测试早了五天。为测试模型“能力上限”,OpenAI当时刻意下调了两款模型对网络攻击相关请求的拒绝阈值。





