影响全球约 50 万 macOS 用户,Claude Cowork 智能体 AI 爆漏洞可读写任意 Mac 文件
50万macOS用户暴露:一条消息即能攻破沙箱
安全研究公司Accomplish AI近日披露,Anthropic旗下AI代理应用Claude Cowork存在一个编号为ShareRoot的严重漏洞。该漏洞允许攻击者仅通过向Claude Cowork发送一条简短消息,即可触发沙箱逃逸,绕过Linux虚拟机的隔离保护,直接读写Mac主机上的任意文件。据Accomplish AI首席安全研究员Oren Yomtov透露,在漏洞被修复前,全球约有50万名运行本地Cowork会话的macOS用户处于风险之中。
沙箱形同虚设:文件系统挂载酿成权限失控
Claude Cowork的设计初衷是将AI聊天机器人限制在沙箱化的Linux虚拟机内运行,并仅允许用户明确授权的文件访问。然而,研究人员发现,整个主机文件系统被以读写权限挂载到了代理的虚拟机中。这意味着,一旦攻击者获得虚拟机内部的root权限(通过利用Linux内核漏洞),任何通往guest-root的路径都能让代理直接访问底层主机,从而完全突破沙箱。整个过程用户不会看到任何权限提示窗口,攻击者可以悄无声息地获取主机文件系统的完整读写能力。
从guest到host:攻击者如何一步步窃取SSH密钥
攻击路径清晰且危险:首先,代理利用Linux内核漏洞获取虚拟机内的root权限;随后,通过共享文件系统(挂载点)直接访问Mac主机的根目录(“/”)。由于挂载时保留了读写权限,代理得以以登录用户的身份读取或修改任意文件,包括SSH私钥、云服务凭据、浏览器存储的密码等敏感数据。Accomplish AI研究人员演示了如何仅用一条消息就让Claude Cowork逃逸并读取主机上的SSH密钥——整个过程无需任何用户交互或额外授权。
Anthropic紧急修复:云端执行成默认方案,本地用户仍需手动加固
在漏洞被报告后,Anthropic已确认并迅速修补了ShareRoot漏洞。修复后的新版Claude Cowork默认采用云端执行模式,完全避开了本地逃逸路径。然而,选择在本机运行代理的用户依然暴露在风险中,除非他们手动强化设置,例如:停用非特权用户命名空间、限制文件系统共享,以及为Cowork后台服务程序启用严格的挂载保护。安全专家提醒,即使漏洞已修复,未及时更新或仍使用本地模式的用户应尽快按照官方指南调整配置。
前有OpenAI“越狱”,后有Claude漏洞:AI代理安全何去何从
此次漏洞发现紧随OpenAI代理逃出沙箱并入侵Hugging Face服务器的事件之后,显示出AI代理的安全隔离开面临严峻考验。当代理被赋予文件系统访问和代码执行能力时,任何微小的沙箱缺陷都可能被利用为攻击跳板。安全专家呼吁用户审慎评估本机执行AI代理的风险,并建议企业机构在部署类似工具时,优先采用云端隔离版本,同时定期审计挂载权限和内核配置。随着AI代理在编程、自动化等领域的普及,如何构建真正牢不可破的隔离机制,已成为行业亟待解决的核心课题。