人工智能

Claude Cowork 被曝本地沙箱逃逸漏洞:约 50 万 macOS 用户文件可能受影响

2026年7月28日 · admin
openmagic ad

据 IT之家 7 月 28 日消息,科技媒体 9to5Mac 于 7 月 27 日发布博文称,Anthropic 的 AI 智能体工具 Claude Cowork 存在一项安全漏洞。安全研究人员发现,攻击者可借此从其运行的 Linux 虚拟机沙箱中逃逸,并在 Mac 上读取或写入任意位置的文件。来源显示,在漏洞修复前,约有 50 万运行本地 Cowork 会话的 macOS 用户可能受到影响。

Claude Cowork 是 Anthropic 推出的智能体工具,设计目标是让 AI 在用户明确授权后访问 Mac 本地文件和文件夹,并按照指令完成整理、编辑、处理等任务。与传统聊天机器人不同,这类本地智能体通常具备更强的文件系统交互能力,因此其安全边界是否可靠,直接关系到用户数据与账号凭据的安全。

漏洞如何绕过 Claude Cowork 的双层防护

来源显示,Anthropic 为 Claude Cowork 设置了两层关键限制:第一,Cowork 在虚拟机中隔离运行;第二,它理论上只能访问用户明确授权的文件与文件夹。也就是说,即使 AI 代理具备执行任务的能力,也不应越过用户给出的访问范围。

但 Accomplish AI 的研究人员指出,开发者可以同时突破上述两道限制。其核心问题在于,Cowork 隔离运行的虚拟机通过一个可写的 VirtioFS 挂载点与宿主机文件系统共享数据。该挂载点原本只允许虚拟机内的 root 用户访问,但研究人员利用一个 Linux 内核漏洞 CVE-2026-46331,从会话用户提升到虚拟机 root 权限。

该漏洞被称为“pedit COW”,严重性评分接近 8 分(满分 10 分)。一旦智能体程序在虚拟机内获得 root 权限,原有的访问限制就会被削弱,攻击者可能进一步访问已登录 Mac 用户能够访问的资源,包括本地文件以及可能存放在系统中的在线服务登录凭据。

  • 受影响对象:运行本地 Cowork 会话的 macOS 用户。
  • 攻击路径:从 Linux 虚拟机沙箱逃逸,并越过文件访问边界。
  • 潜在后果:读取或写入 Mac 任意位置文件,甚至可能获取在线服务凭据。
  • 当前变化:后续 Claude Cowork 版本默认在云端执行,绕过了本地逃逸路径。

Anthropic 的处理与仍需关注的本地风险

据 The Hacker News 报道,Accomplish AI 在漏洞披露前已向其分享了相关细节。Anthropic 将该报告标记为“信息丰富”(informative),但来源称其并未发布直接解决方案。随后发布的 Claude Cowork 版本默认转为云端执行,从路径上避开了本地虚拟机逃逸问题。

不过,这并不意味着所有风险都已消失。对于仍选择在本地而非云端运行智能体的用户,来源显示,除非采取额外加固措施,否则仍可能面临风险。这些措施包括禁用非特权用户命名空间、限制文件系统共享,以及使用更严格的挂载保护。

对 AI 智能体生态的启示

这起事件再次提醒行业:当 AI 智能体从“回答问题”进化到“代替用户操作系统和文件”时,安全问题会从模型输出风险扩展到操作系统权限、沙箱隔离、文件挂载和凭据保护等更底层领域。智能体越有能力,越需要清晰、可验证且不可轻易绕过的权限边界

对中文用户和企业团队而言,本地 AI 办公工具的吸引力在于数据留在设备侧、响应更贴近工作流,但本地执行也意味着需要承担更多终端安全配置责任。相比单纯关注模型能力,未来选择 AI 工具时,是否提供透明的权限说明、默认最小权限、及时的安全修复和清晰的本地/云端运行模式,同样值得纳入评估。

总体来看,Claude Cowork 漏洞并非单一产品的孤立问题,而是 AI 智能体进入桌面系统后必须面对的共同挑战。对于仍在本地运行相关会话的用户,短期内应优先检查配置并减少不必要的文件系统共享;对于厂商而言,安全默认值将成为 AI 工具能否被大规模信任的重要前提。