Claude智能体爆沙箱逃逸漏洞,50万Mac用户面临文件读写风险
- 漏洞概况及影响范围—安全研究人员发现Anthropic的AI智能体工具Claude Cowork存在严重沙箱逃逸漏洞,攻击者可从Linux虚拟机逃逸并在Mac任意读写文件,影响全球约50万macOS用户。
- 漏洞利用技术细节—利用链涉及三个环节:先获得本地文件授权访问,再通过Linux内核漏洞CVE-2026-46331(pedit COW,评分8/10)提升至虚拟机root权限,最后利用可写VirtioFS挂载点读写宿主机任意文件。
- Anthropic应对与用户建议—Anthropic未直接修复漏洞,而是将Cowork新版本默认改为云端执行以绕过本地风险;继续本地执行用户需手动禁用非特权用户命名空间、限制文件系统共享并使用严格挂载保护。
- 行业安全启示—此事件凸显AI智能体本地执行的安全边界问题:当AI工具获得文件读写权限时,依赖的虚拟机隔离机制必须足够坚固,行业需重新审视权限与信任边界。
Claude智能体爆沙箱逃逸漏洞,50万Mac用户面临文件读写风险
安全研究人员发现,Anthropic旗下AI智能体工具Claude Cowork存在严重安全漏洞,攻击者可利用该漏洞从Linux虚拟机沙箱逃逸,在Mac任意位置读取或写入文件,潜在影响全球约50万macOS用户。该漏洞还可能导致攻击者获取在线服务的登录凭据,安全风险不容小觑。
双层防线同遭击穿
Claude Cowork是Anthropic推出的AI智能体工具,在用户明确授权后可在Mac上访问本地文件和文件夹并执行任务。在安全防护上,Anthropic设置了两层限制:一是Cowork在虚拟机内隔离运行,二是仅可访问用户授权的文件与文件夹。
然而Accomplish AI公司的研究人员发现,开发者利用该漏洞可同时突破上述两层防线——让Cowork逃离其运行所在的Linux虚拟机沙箱,直接访问宿主机文件系统。
技术细节显示,Cowork隔离运行的虚拟机通过可写的VirtioFS挂载点共享宿主机文件系统。该挂载点原本仅允许虚拟机内的root用户访问,但研究人员利用了编号为CVE-2026-46331的Linux内核漏洞(代号"pedit COW",严重性评分接近满分10分中的8分),将会话用户权限提升至虚拟机root用户。一旦智能体获得root权限,即可访问登录Mac用户能触及的任何资源。
关键点:漏洞利用链涉及三个环节:
- 通过授权获得本地文件访问权限
- 利用CVE-2026-46331将普通用户权限提升至虚拟机root
- root用户通过共享挂载点读写宿主机任意文件
云端执行绕过风险,本地用户仍需警惕
Anthropic收到报告后将其标记为"信息丰富",但并未发布直接修复补丁。随后发布的Cowork新版本默认改为在云端执行智能体任务,完全绕过了本地逃逸路径。
然而,选择继续在本地而非云端运行智能体的用户依然面临风险——除非主动通过以下步骤强化系统配置:
- 禁用非特权用户命名空间
- 限制文件系统共享
- 使用严格挂载保护
行业启示
这一事件再次将AI智能体的本地执行安全问题推至台前。当AI工具获得读取本地文件的权限,其安全边界不仅取决于AI本身的可靠性,更取决于底层虚拟机隔离机制是否足够坚固。在智能体AI加速渗透个人桌面的当下,用户权限与AI能力之间的信任边界,正成为整个行业必须重新审视的关键课题。
- 用户建议:检查Cowork版本并评估是否切换到云端执行;如必须本地执行,请参考上述加固措施。
- 开发者建议:应默认采用最小权限原则,并确保沙箱隔离机制经过严格安全审计。
对于尚未使用的用户,建议密切关注Anthropic后续安全更新,避免在未修复前授予敏感文件访问权限。