科技媒体 9to5Mac 于昨日(7 月 27 日)披露了一项重要发现:Anthropic 旗下 Claude Cowork 存在安全漏洞,攻击者可通过该漏洞突破 Linux 虚拟机沙箱,进而在 Mac 上实现任意文件读取与写入操作。 这一安全风险值得业界高度关注。
先来简要了解 Claude Cowork 是什么。这是 Anthropic 推出的一款 AI 智能体工具,在获得用户明确授权后,它能够访问 Mac 上的本地文件与文件夹,并按照指令执行相应任务。虽然使用起来颇为便捷,但潜在的安全隐患也随之浮现。
为防范于未然,Anthropic 为其设置了双重防护:首先,Cowork 被隔离在虚拟机内运行,理论上无法逃逸;其次,它仅能访问用户明确授权的文件和文件夹。这套双保险机制看起来颇为可靠。
然而,安全研究人员发现,开发者能够利用该漏洞同时突破上述两层限制。 具体而言,攻击者可以诱使 Cowork 逃离其所在的 Linux 虚拟机沙箱,然后直接在 Mac 的任意位置读取或写入文件。更令人担忧的是,这一漏洞甚至可能导致攻击者窃取在线服务的登录凭据,例如密码、令牌等敏感信息。
这一漏洞是如何实现的呢?Accomplish AI 公司指出,Cowork 所隔离运行的虚拟机通过一个可写的 VirtioFS 挂载点与宿主机文件系统实现共享。该挂载点原本仅允许虚拟机内的 root 用户访问,但研究人员发现,他们可以利用一个名为“pedit COW”的 Linux 内核漏洞(编号 CVE-2026-46331,严重性评分接近 8 分,满分 10 分),从普通会话用户提权至虚拟机内的 root 用户权限。一旦获得 root 权限,该智能体程序便能访问登录 Mac 用户所能访问的所有资源——基本上等同于在 Mac 上拥有完全控制权。
在影响范围方面,Accomplish AI 在漏洞披露前已向 The Hacker News 分享了详细信息。据其估算,在漏洞被修复之前,大约有 50 万运行本地 Cowork 会话的 macOS 用户将受到影响。这一数字不容忽视。
不过,事情的发展有些微妙。据 Hacker News 报道,Anthropic 公司将这份报告标记为“信息丰富”,但并未直接发布修复方案。随后推出的 Claude Cowork 新版本,默认改为在云端执行任务,从而完全绕开了本地的逃逸路径。换句话说,云端用户暂时处于安全状态。
但问题在于,那些选择在本地而非云端运行智能体的用户,依然面临风险。除非他们手动进行强化配置:例如禁用非特权用户命名空间、限制文件系统共享,以及采用严格的挂载保护措施。否则,该漏洞依然敞开着。

