安全研究人员发现,Anthropic旗下AI智能体工具Claude Cowork存在严重安全漏洞,攻击者可利用该漏洞从Linux虚拟机沙箱逃逸,在Mac任意位置读取或写入文件,潜在影响全球约 50 万macOS用户。该漏洞还可能导致攻击者获取在线服务的登录凭据,安全风险不容小觑。

双层防线同遭击穿
Claude Cowork是Anthropic推出的AI智能体工具,在用户明确授权后可在Mac上访问本地文件和文件夹并执行任务。在安全防护上,Anthropic设置了两层限制:一是Cowork在虚拟机内隔离运行,二是仅可访问用户授权的文件与文件夹。然而Accomplish AI公司的研究人员发现,开发者利用该漏洞可同时突破上述两层防线——让Cowork逃离其运行所在的Linux虚拟机沙箱,直接访问宿主机文件系统。
技术细节显示,Cowork隔离运行的虚拟机通过可写的VirtioFS挂载点共享宿主机文件系统。该挂载点原本仅允许虚拟机内的root用户访问,但研究人员利用了编号为CVE-2026- 46331 的Linux内核漏洞(代号"pedit COW",严重性评分接近满分 10 分中的 8 分),将会话用户权限提升至虚拟机root用户。一旦智能体获得root权限,即可访问登录Mac用户能触及的任何资源。
云端执行绕过风险,本地用户仍需警惕
Anthropic收到报告后将其标记为"信息丰富",但并未发布直接修复补丁。随后发布的Cowork新版本默认改为在云端执行智能体任务,完全绕过了本地逃逸路径。然而,选择继续在本地而非云端运行智能体的用户依然面临风险——除非主动通过禁用非特权用户命名空间、限制文件系统共享以及使用严格挂载保护来强化系统配置。
这一事件再次将AI智能体的本地执行安全问题推至台前。当AI工具获得读取本地文件的权限,其安全边界不仅取决于AI本身的可靠性,更取决于底层虚拟机隔离机制是否足够坚固。在智能体AI加速渗透个人桌面的当下,用户权限与AI能力之间的信任边界,正成为整个行业必须重新审视的关键课题。