Claude Cowork 曝出严重漏洞:AI 智能体可逃离沙箱,影响 50 万 Mac 用户
安全研究人员近日披露,Anthropic 旗下 AI 智能体工具 Claude Cowork 存在严重安全漏洞。攻击者可利用该漏洞从 Linux 虚拟机沙箱中逃逸,在 Mac 电脑的任意位置读取或写入文件,全球约 50 万 macOS 用户面临潜在风险。该漏洞还可能导致攻击者窃取在线服务的登录凭据。
双层防线被同时击穿
Claude Cowork 是 Anthropic 推出的 AI 智能体工具,经用户授权后可在 Mac 上访问本地文件并执行任务。Anthropic 为此设置了两层安全防护:Cowork 在虚拟机内隔离运行,且仅能访问用户明确授权的文件和文件夹。
然而,Accomplish AI 公司的研究人员发现,攻击者可利用特定漏洞同时突破这两层限制。技术细节显示,Cowork 运行的虚拟机通过可写的 VirtioFS 挂载点与宿主机共享文件系统,该挂载点原本仅允许虚拟机内的 root 用户访问。但研究人员利用编号为 CVE-2026-46331 的 Linux 内核漏洞(代号"pedit COW",严重性评分接近 8 分),将会话用户权限提升至虚拟机 root 权限。一旦智能体获得 root 权限,即可访问 Mac 登录用户能够触及的任何资源。
云端执行绕过风险,本地用户仍需警惕
Anthropic 在收到报告后将其标记为"信息丰富",但未发布直接修复补丁。后续发布的 Cowork 新版本默认改为在云端执行智能体任务,从而绕过了本地逃逸路径。不过,选择继续在本地运行智能体的用户仍然面临风险,需要主动采取禁用非特权用户命名空间、限制文件系统共享以及启用严格挂载保护等措施来强化系统配置。
这一事件将 AI 智能体的本地执行安全问题推至台前。当 AI 工具获得读取本地文件的权限时,其安全边界不仅取决于 AI 本身的可靠性,更取决于底层虚拟机隔离机制的坚固程度。在智能体 AI 加速渗透个人桌面的当下,用户权限与 AI 能力之间的信任边界,正成为整个行业必须重新审视的关键课题。