安全研究人員發現,Anthropic旗下AI智能體工具Claude Cowork存在嚴重安全漏洞,攻擊者可利用該漏洞從Linux虛擬機沙箱逃逸,在Mac任意位置讀取或寫入文件,潛在影響全球約 50 萬macOS用戶。該漏洞還可能導致攻擊者獲取在線服務的登錄憑據,安全風險不容小覷。

開發者 程序員 黑客 代碼 漏洞

雙層防線同遭擊穿

Claude Cowork是Anthropic推出的AI智能體工具,在用戶明確授權後可在Mac上訪問本地文件和文件夾並執行任務。在安全防護上,Anthropic設置了兩層限制:一是Cowork在虛擬機內隔離運行,二是僅可訪問用戶授權的文件與文件夾。然而Accomplish AI公司的研究人員發現,開發者利用該漏洞可同時突破上述兩層防線——讓Cowork逃離其運行所在的Linux虛擬機沙箱,直接訪問宿主機文件系統。

技術細節顯示,Cowork隔離運行的虛擬機通過可寫的VirtioFS掛載點共享宿主機文件系統。該掛載點原本僅允許虛擬機內的root用戶訪問,但研究人員利用了編號爲CVE-2026- 46331 的Linux內核漏洞(代號"pedit COW",嚴重性評分接近滿分 10 分中的 8 分),將會話用戶權限提升至虛擬機root用戶。一旦智能體獲得root權限,即可訪問登錄Mac用戶能觸及的任何資源。

雲端執行繞過風險,本地用戶仍需警惕

Anthropic收到報告後將其標記爲"信息豐富",但並未發佈直接修復補丁。隨後發佈的Cowork新版本默認改爲在雲端執行智能體任務,完全繞過了本地逃逸路徑。然而,選擇繼續在本地而非雲端運行智能體的用戶依然面臨風險——除非主動通過禁用非特權用戶命名空間、限制文件系統共享以及使用嚴格掛載保護來強化系統配置。

這一事件再次將AI智能體的本地執行安全問題推至臺前。當AI工具獲得讀取本地文件的權限,其安全邊界不僅取決於AI本身的可靠性,更取決於底層虛擬機隔離機制是否足夠堅固。在智能體AI加速滲透個人桌面的當下,用戶權限與AI能力之間的信任邊界,正成爲整個行業必須重新審視的關鍵課題。