Windows 版 Claude Desktop 沙箱机制被曝缺陷:本地攻击可取得 Ubuntu 虚拟机 Root 权限
据 IT之家 7 月 6 日消息,安全研究团队 Armadin 披露,Anthropic 旗下 Windows 版 Claude Desktop 在用于 Claude Cowork 的沙箱隔离机制中存在安全隐患。研究人员称,攻击者可借助 Windows 本地组件绕过调用验证,在 Hyper-V 隔离的 Ubuntu 虚拟机内取得 root 权限,并进一步突破原本用于限制外部访问的网络白名单。Anthropic 则认为,这一攻击链的前提是攻击者已具备 Windows 主机上的本地代码执行能力,因此未将其定性为安全漏洞。
问题出在 CoworkVMService:本地服务成为攻击链关键环节
Claude Cowork 是 Anthropic 面向工作场景推出的自动化工具,可在隔离环境中运行 Claude Code,用于开发工具、处理数据等任务。在 Windows 版 Claude Desktop 中,该能力依托 Hyper-V 中的 Ubuntu 虚拟机运行,设计目标是将自动化代码执行与主机系统隔离,降低潜在风险。
Armadin 指出,问题主要集中在名为 CoworkVMService 的 Windows 本地服务上。该服务负责接收 Claude Desktop 发出的请求,再把相关指令转发到虚拟机内部执行。按照设计,它需要确认调用方是否为合法的 Claude Desktop 进程;但研究人员通过 DLL 侧载方式,让带有 Anthropic 数字签名的 claude.exe 加载恶意 DLL,使恶意代码在看似合法的进程上下文中运行,从而绕过服务对调用程序身份的校验。
研究显示,被绕过后,部分执行参数可影响虚拟机内部的安全配置。其中一个参数允许指定命令以 Linux 中已有用户身份运行,研究人员借此指定 root 账户,获得虚拟机最高权限;另一个参数则可覆盖单次任务允许访问的域名白名单,使原本受控的外部网络访问限制失效。
- 攻击链前提:攻击者需要先在 Windows 主机上获得本地代码执行能力。
- 关键手法:通过 DLL Sideloading 让合法签名进程加载恶意 DLL。
- 影响范围:可在 Ubuntu 虚拟机内取得 root 权限,并修改单次任务的网络访问控制。
- 潜在后果:读取同一虚拟机中的运行进程、工作会话数据,并向外部服务器传输。
影响与解读:AI 自动化工具的“本地沙箱”并非绝对边界
从 AI 工具安全角度看,这一事件的重点并不只是 Claude Desktop 某个组件的实现细节,而是反映出一个更普遍的问题:当桌面 AI 助手开始具备代码执行、文件处理、数据分析和自动化操作能力时,沙箱与权限边界会成为企业部署中的核心风险点。
Claude Cowork 这类工具的价值在于让模型可以在受控环境中完成开发与数据任务,避免直接暴露主机系统。但如果本地服务、进程身份验证、虚拟机参数控制之间存在薄弱环节,攻击者一旦已进入主机,就可能利用 AI 工具自身的高权限能力放大影响。尤其是在企业场景中,工作会话、代码片段、数据处理结果都可能具有敏感性,虚拟机内的隔离失效会削弱“把任务放进沙箱就安全”的假设。
Anthropic 的判断强调攻击门槛:必须先有 Windows 主机本地执行能力,不能被远程直接触发。这个观点在漏洞评级中并不罕见,因为本地前置条件通常会降低风险级别。但 Armadin 的立场则更关注产品内部的安全边界:如果一个被设计为隔离执行环境的功能,允许通过合法进程链路改写虚拟机权限和网络限制,那么它仍然值得被视为产品安全缺陷并尽快加固。
企业用户应如何降低风险
Armadin 建议,如果企业并不需要使用 Claude Cowork,可直接卸载 Claude Desktop;如果业务必须使用,则应限制可运行 Claude Desktop 的用户范围,并监控 claude.exe 是否从非系统目录加载可疑 DLL。对于已经在内部推广 AI 编程助手和桌面自动化工具的团队,还应把此类应用纳入终端安全与应用白名单策略,而不是仅将其视为普通办公软件。
更进一步看,AI 客户端正在从“对话入口”演变为“可执行工作代理”。这意味着安全审计不能只关注模型输出是否可靠,还要覆盖本地服务、虚拟机配置、插件机制、网络出口和会话数据存储等环节。对企业而言,部署 AI 工具的效率收益很明确,但前提是建立与其权限能力相匹配的治理机制。此次披露提醒开发者和用户:隔离环境降低风险,但不能替代完整的权限校验与运行时监控。