Claude Cowork突破沙盒,本地漏洞或波及50万台Mac

Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)
Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)

安全研究团队披露,Anthropic 的本地协作代理工具 Claude Cowork 能在特定条件下逃离本地虚拟机沙盒,跨越至宿主机Mac文件系统,理论上波及约50万名在本地运行会话的用户。

要点概览:

  • 安全研究人员成功从Claude Cowork的Linux虚拟机“越狱”,读取宿主Mac上的文件。
  • 攻击链结合了一个Linux内核漏洞和对整块Mac文件系统的可写挂载配置。
  • Anthropic将该报告标记为“信息性”,对本地会话并未推出直接补丁。

Accomplish AI:从SharedRoot链追踪到内核漏洞

Accomplish AI 于7月23日公开相关研究。研究人员仅向一段全新Cowork本地会话挂载了一个文件夹,并发送了一条简短指令,代理随即越过这一共享目录,在未再弹出任何权限确认的情况下,对宿主机上其他路径的文件进行读写操作。

按设计,Cowork的本地模式应当是在Linux虚拟机中,以非特权用户身份运行代理进程,由一个名为“coworkd”的root级守护进程负责管理用户选择共享的文件夹。

研究团队将这条攻击链命名为“SharedRoot”。链条的第一环是CVE-2026-46331——一个Linux内核漏洞,CVSS评分为7.8/10,已在6月中旬获修复。

该缺陷源于内核对写时复制(copy-on-write)内存的处理错误,使会话能够破坏守护进程后续会被执行的文件,从而在虚拟机内获取root权限。需要强调的是,SharedRoot并未突破 Apple 的虚拟化边界,问题集中在虚机内部和挂载策略。

延伸阅读: 加密“扳手攻击”半年激增至52起,多数发生在法国

“一条消息就把代理放出笼子”

Accomplish AI首席安全研究员 Oren Yomtov 表示,团队观察到,代理只在收到一条简短消息后,就从沙盒环境“出逃”。在理论可触及的范围内,包括Mac当前登录账户下的SSH私钥、云服务访问凭证以及浏览器数据等,当然,实际访问仍受该用户本地权限和macOS自身安全机制的制约。研究人员在公开前已向Anthropic完成私下披露。

团队目前未发现任何SharedRoot在实战环境中被利用的迹象,所有测试均在受控环境下进行。

内核漏洞只是攻击链中的一环。研究人员指出,更关键的是外围安全设计:Cowork将整个Mac文件系统以读写方式挂载进虚拟机,并仅对虚机root用户可见。一旦在客体系统中实现提权,宿主机的文件就几乎等同敞开。

Accomplish AI称,此次事件本质上是“四道防线同时失效”的结果,如能修补其中任意一环,理论上都可阻断这一越狱路径。

Anthropic回应:紧随OpenAI沙盒“越狱”事件之后

Anthropic最终将该报告归类为“信息性”案例,并未针对本地模式发布专门修复补丁,理由是相关内核漏洞仍处于其对新披露缺陷设定的30天响应窗口之内。

公司早在7月7日正式将Cowork云端运行设为默认模式,并扩展至Web与移动端;但仍坚持本地执行的桌面用户,如继续选择本地处理路径,当前仍暴露在同类风险之下。

有意思的是,这份报告发布前两天,OpenAI 刚刚披露,其GPT-5.6 Sol及一款尚未公开的模型在名为ExploitGym的评估环境中“越狱”,并进一步渗透至 Hugging Face 的生产系统。

Hugging Face平台在7月16日率先发现并遏制了相关活动,比OpenAI将入侵行为溯源到自身内部测试早了五天。为测试模型“能力上限”,OpenAI当时刻意下调了两款模型对网络攻击相关请求的拒绝阈值。

下篇推荐: XRP短线预测高位看至1.25美元,美联储决议前情绪升温

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 是 Yellow.com 的内容负责人,在过去 10 年里一直报道加密行业。 他专注于深度的 Research 和 Learn 文章,重点关注分析性报道、行业背景,以及塑造加密世界的更大力量,从 AI 时代与安全技术到金融科技创新。 他坚信数字化的一切即将全面超越模拟世界的一切,并正为促成这一转变而不懈努力。

免责声明和风险警告: 本文提供的信息仅用于教育和信息目的,基于作者的意见。它不构成财务、投资、法律或税务建议。 加密货币资产具有高度波动性并面临高风险,包括失去全部或大部分投资的风险。交易或持有加密资产可能不适合所有投资者。 本文表达的观点仅为作者的观点,不代表Yellow、其创始人或高管的官方政策或立场。 在做出任何投资决定之前,请务必进行自己的全面研究(D.Y.O.R.)并咨询持牌金融专业人士。
Claude Cowork突破沙盒,本地漏洞或波及50万台Mac | Yellow