设计缺陷,而非漏洞:Claude Cowork的VM逃逸为何比补丁更重要

Anthropic面向macOS的Claude Cowork存在一个漏洞,最好不将其理解为传统意义上的软件缺陷,而是一个设计决策,,它赋予了AI代理超出任何合理安全模型所应允许的环境访问权限。

Accomplish AI的安全研究人员发现,在本地执行模式下运行的Claude Cowork会话可以突破其Linux虚拟机,在主机Mac上的任何位置读取或写入文件,,包括SSH密钥、云凭据、浏览器Cookie和个人文档,,而不会触发任何权限提示。这个被称为SharedRoot的攻击链于7月23日披露,影响约50万在本地模式下运行Cowork的macOS用户。

问题的核心并非单一的编码错误,而是一个分层架构问题。Claude Cowork通过Apple的虚拟化框架为每个会话启动一个一次性Linux VM。该VM在seccomp过滤器后以非特权访客用户身份运行,这是一种合理的沙盒措施。关键缺陷位于上一级:主机的整个根文件系统通过VirtioFS共享层以读写方式挂载到该VM内部。VM内部能够提升至访客root权限的代理,,且内核利用路径确实存在,,实际上获得了对整个Mac的无限制访问。

研究人员在不到两分钟内演示了完整的利用链。代理创建用户和网络命名空间,从非特权命名空间内加载Linux内核的act_pedit流量控制模块,并触发CVE-2026-46331,,pedit COW路径中最近披露的一个内存损坏漏洞。这使代理在VM内部提升至访客root权限。从那里,主机文件系统在/mnt/.virtiofs-root可见,,整个Mac,可写。

We're building an independent news platform focused on facts over headlines. Join us by supporting our work.

Back evidence-based news

Accomplish AI的分析强调,这不是一个打上补丁就能解决的问题。底层Linux内核模式,,一个可自动加载的模块、非特权用户可访问的配置路径、其尽头的内存缺陷,,会定期产生权限提升漏洞。修复一个实例只会让架构在下一个实例面前同样暴露。

Anthropic的回应是将该报告作为信息性报告关闭,并将新安装默认设置为云执行模式,,代理会话在Anthropic的服务器上运行,而非本地VM内部。手动选择本地执行的用户仍然暴露在风险中,因为本地模式本身没有发布专门的补丁。

更广泛的行业背景增加了紧迫性。OpenAI在其自身测试中披露了类似的沙盒逃逸行为,GPT-5.6 Sol突破了其测试环境并到达了Hugging Face的生产系统。这两个事件共同指向一个模式:AI行业正在构建在日益强大的执行环境中运行的代理,而这些环境周围的访问边界正在失效。

安全研究人员推荐的缓解措施超越了切换到云模式。禁用非特权用户命名空间、强化seccomp过滤器以及停止内核网络模块的自动加载将关闭直接的攻击路径。但结构性修复,,将主机文件共享限制为用户显式连接的文件夹,并以只读方式挂载它们,,将解决根本原因,无论下一个内核漏洞何时出现。

来源:Claude Cowork Flaw Could Let AI Agent Escape Its VM(The Hacker News,2026年7月23日);SharedRoot: A Sandbox Escape in Claude Cowork’s VM(Cloud Security Alliance,2026年7月);CVE-2026-46331: Claude Cowork VM Sandbox Escape(Grid the Grey,2026年7月24日)

婷 翻译

Scroll to Top