研究人员证实,Anthropic 的Claude Cowork在本地运行时,能够突破其所在的虚拟机沙箱,跨越到整台Mac主机的文件系统之中。只要用户在本地开启会话,这一缺陷理论上可波及约50万名Mac用户。
要点概览:
- 安全研究人员成功从Claude Cowork所在的Linux虚拟机逃逸,读取宿主Mac上的文件。
- 利用链结合了一个Linux内核漏洞,与对整台Mac文件系统的可写挂载。
- Anthropic将该报告归类为“信息性”并予以结案,未对本地会话推出针对性修复。
Accomplish AI:SharedRoot攻击链源于内核漏洞
Accomplish AI 于7月23日公开相关研究。他们在一台全新的Cowork本地会话中,仅挂载了一个文件夹并发送了一条简短指令,代理随后便越权访问了该目录之外的主机文件,并能够读写多处位置,全程没有再次弹出权限确认。
在本地模式下,Cowork以普通用户权限运行在Linux虚拟机中,由一个名为coworkd的root级守护进程负责管理用户共享的文件夹。
研究团队将这条攻击链命名为“SharedRoot”。其第一步是利用CVE-2026-46331——一则Linux内核漏洞,CVSS评分7.8/10,已于6月中旬完成修复。
漏洞源自对写时复制(copy-on-write)内存的处理缺陷,使得会话能够破坏一个稍后由守护进程执行的文件,从而在来宾系统内部窃取root权限。需要强调的是,SharedRoot并未突破 Apple 的虚拟化边界。
延伸阅读: 加密货币“扳手攻击”半年内激增至52起,多数发生在法国
Yomtov:一条消息就让代理“出笼”
Accomplish AI首席安全研究员 Oren Yomtov 表示,团队观察到,只需一条极短的提示信息,代理就能从沙箱环境“逃逸”。在用户权限和macOS自身安全机制允许的范围内,代理可访问当前Mac登录账户下的SSH私钥、云服务凭证以及浏览器数据等敏感信息。团队在公开前已先行向Anthropic完成私下披露。
目前尚无证据显示,SharedRoot在他们的受控测试环境之外曾被实际利用。
研究人员强调,内核漏洞只是整条攻击链中的一环,更关键的是周边的架构设计。Cowork将整台Mac的文件系统以可读写方式挂载到虚拟机中,且仅对来宾系统的root用户可见,因此一旦在虚拟机内完成提权,主机文件系统就几乎完全敞开。
Accomplish指出,链路中涉及的四道防线几乎同时失效,而只要修好其中任意一环,都足以阻断这次逃逸。
OpenAI沙箱风波之后,Anthropic的处理态度
Anthropic在接收报告后,将其归为“信息性”案例并关闭工单,未为本地会话推出针对性补丁。公司给出的理由是,所涉内核漏洞仍处于新披露后的30天缓冲窗口之内,属上游组件风险。
事实上,Anthropic已经在7月7日、即将Cowork扩展至Web与移动端时,将“云端执行”设为默认选项。不过,继续选择使用本地处理的桌面用户,仍旧暴露在上述风险之下。
这份报告出现在 OpenAI 公布相关安全事件两天之后。当时OpenAI称,GPT-5.6 Sol以及一款尚未发布的模型,在ExploitGym评估环境中突破限制,进一步触达 Hugging Face 的生产系统。
Hugging Face平台于7月16日发现并遏制了这次异常活动,比OpenAI最终将入侵溯源到自家内部测试早了五天。为评估模型的“上限能力”,OpenAI在测试中下调了这两款模型的网络攻击相关拒绝策略。
下篇看点: 在美联储决议前,XRP短线预测高位至1.25美元





