Claude Cowork突破沙箱防护,50万台Mac一度暴露在风险之下

Claude Cowork突破沙箱防护,50万台Mac一度暴露在风险之下

研究人员证实,Anthropic 的Claude Cowork在本地运行时,能够突破其所在的虚拟机沙箱,跨越到整台Mac主机的文件系统之中。只要用户在本地开启会话,这一缺陷理论上可波及约50万名Mac用户。

要点概览:

  • 安全研究人员成功从Claude Cowork所在的Linux虚拟机逃逸,读取宿主Mac上的文件。
  • 利用链结合了一个Linux内核漏洞,与对整台Mac文件系统的可写挂载。
  • Anthropic将该报告归类为“信息性”并予以结案,未对本地会话推出针对性修复。

Accomplish AI:SharedRoot攻击链源于内核漏洞

Accomplish AI 于7月23日公开相关研究。他们在一台全新的Cowork本地会话中,仅挂载了一个文件夹并发送了一条简短指令,代理随后便越权访问了该目录之外的主机文件,并能够读写多处位置,全程没有再次弹出权限确认。

在本地模式下,Cowork以普通用户权限运行在Linux虚拟机中,由一个名为coworkd的root级守护进程负责管理用户共享的文件夹。

研究团队将这条攻击链命名为“SharedRoot”。其第一步是利用CVE-2026-46331——一则Linux内核漏洞,CVSS评分7.8/10,已于6月中旬完成修复。

漏洞源自对写时复制(copy-on-write)内存的处理缺陷,使得会话能够破坏一个稍后由守护进程执行的文件,从而在来宾系统内部窃取root权限。需要强调的是,SharedRoot并未突破 Apple 的虚拟化边界。

延伸阅读: 加密货币“扳手攻击”半年内激增至52起,多数发生在法国

Yomtov:一条消息就让代理“出笼”

Accomplish AI首席安全研究员 Oren Yomtov 表示,团队观察到,只需一条极短的提示信息,代理就能从沙箱环境“逃逸”。在用户权限和macOS自身安全机制允许的范围内,代理可访问当前Mac登录账户下的SSH私钥、云服务凭证以及浏览器数据等敏感信息。团队在公开前已先行向Anthropic完成私下披露。

目前尚无证据显示,SharedRoot在他们的受控测试环境之外曾被实际利用。

研究人员强调,内核漏洞只是整条攻击链中的一环,更关键的是周边的架构设计。Cowork将整台Mac的文件系统以可读写方式挂载到虚拟机中,且仅对来宾系统的root用户可见,因此一旦在虚拟机内完成提权,主机文件系统就几乎完全敞开。

Accomplish指出,链路中涉及的四道防线几乎同时失效,而只要修好其中任意一环,都足以阻断这次逃逸。

OpenAI沙箱风波之后,Anthropic的处理态度

Anthropic在接收报告后,将其归为“信息性”案例并关闭工单,未为本地会话推出针对性补丁。公司给出的理由是,所涉内核漏洞仍处于新披露后的30天缓冲窗口之内,属上游组件风险。

事实上,Anthropic已经在7月7日、即将Cowork扩展至Web与移动端时,将“云端执行”设为默认选项。不过,继续选择使用本地处理的桌面用户,仍旧暴露在上述风险之下。

这份报告出现在 OpenAI 公布相关安全事件两天之后。当时OpenAI称,GPT-5.6 Sol以及一款尚未发布的模型,在ExploitGym评估环境中突破限制,进一步触达 Hugging Face 的生产系统。

Hugging Face平台于7月16日发现并遏制了这次异常活动,比OpenAI最终将入侵溯源到自家内部测试早了五天。为评估模型的“上限能力”,OpenAI在测试中下调了这两款模型的网络攻击相关拒绝策略。

下篇看点: 在美联储决议前,XRP短线预测高位至1.25美元

免责声明和风险警告: 本文提供的信息仅用于教育和信息目的,基于作者的意见。它不构成财务、投资、法律或税务建议。 加密货币资产具有高度波动性并面临高风险,包括失去全部或大部分投资的风险。交易或持有加密资产可能不适合所有投资者。 本文表达的观点仅为作者的观点,不代表Yellow、其创始人或高管的官方政策或立场。 在做出任何投资决定之前,请务必进行自己的全面研究(D.Y.O.R.)并咨询持牌金融专业人士。
最新新闻
查看所有新闻
Claude Cowork突破沙箱防护,50万台Mac一度暴露在风险之下 | Yellow