首页 > 教程攻略 > ai资讯 >50 万Mac用户裸奔,Claude智能体爆沙箱逃逸漏洞可读写任意文件

50 万Mac用户裸奔,Claude智能体爆沙箱逃逸漏洞可读写任意文件

来源:互联网 时间:2026-07-28 15:36:41

安全研究人员最近挖出一个让人后背发凉的漏洞——Anthropic旗下的AI智能体工具Claude Cowork,竟然存在一条从Linux虚拟机沙箱逃逸的路径。攻击者可以利用它在Mac上任意读写文件,全球大约50万macOS用户都暴露在风险中。更麻烦的是,这个漏洞还能让攻击者顺手拿到在线服务的登录凭据,安全风险绝对不小。

开发者 程序员 黑客 代码 漏洞

双层防线同遭击穿

Claude Cowork是Anthropic推出的AI智能体,在用户明确授权后,可以访问Mac上的本地文件和文件夹并执行任务。安全防护上,Anthropic设置了两层限制:第一层,Cowork在虚拟机里隔离运行;第二层,它只能访问用户明确授权的文件与文件夹。听起来挺靠谱对吧?但Accomplish AI公司的研究人员发现,开发者可以利用这个漏洞同时突破这两层——让Cowork从Linux虚拟机沙箱里逃逸出来,直接摸到宿主机文件系统。

技术细节其实不算太复杂。Cowork隔离运行的虚拟机,通过一个可写的VirtioFS挂载点共享宿主机文件系统。这个挂载点原本只允许虚拟机内的root用户访问,但研究人员利用了一个编号为CVE-2026-46331的Linux内核漏洞(代号"pedit COW",严重性评分接近满分10分中的8分),将会话用户的权限提升到了虚拟机root用户。一旦智能体拿到root权限,那基本就等于打开了大门——登录Mac用户能触及的任何资源,它都能翻个遍。

云端执行绕过风险,本地用户仍需警惕

Anthropic收到报告后,将其标记为"信息丰富",但并没有直接发布修复补丁。后来Cowork新版本默认改成了在云端执行智能体任务,等于绕过了本地逃逸路径。不过,选择继续在本地而不是云端运行智能体的用户,依然面临风险——除非你主动通过禁用非特权用户命名空间、限制文件系统共享、使用严格挂载保护这些手段来强化系统配置,否则漏洞依然敞开着。

这件事又把AI智能体本地执行的安全问题推到了台前。当AI工具获得读取本地文件的权限,它的安全边界不仅取决于AI本身靠不靠谱,更取决于底层虚拟机隔离机制是否足够坚固。在智能体AI加速渗透个人桌面的当下,用户权限与AI能力之间的信任边界,正成为整个行业必须重新审视的关键课题。