一句话看懂:安全研究人员发现,Anthropic 的 AI 智能体工具 Claude Cowork 存在严重漏洞,攻击者可利用 CVE-2026-46331 内核漏洞突破 Linux 虚拟机沙箱,直接读写 macOS 主机任意文件。该漏洞影响全球约 50 万 Mac 用户,Anthropic 未直接修复,而是在新版中默认将任务执行由本地切换至云端。
事件核心:发生了什么
Accomplish AI 的安全团队披露,Anthropic 旗下 AI 智能体工具 Claude Cowork 的本地隔离机制存在致命缺陷。Cowork 原本运行于 Linux 虚拟机中,仅能在用户授权的文件夹内操作。但研究人员发现,其共享主机文件系统的 VirtioFS 挂载点存在写权限,结合编号为 CVE-2026-46331(代号“pedit COW”,严重评分接近满分 10 分)的 Linux 内核漏洞,攻击者可将会话用户权限提升为虚拟机 root 用户,直接访问 macOS 本机任意文件及在线服务登录凭证。
Anthropic 收到报告后将漏洞标记为“信息丰富”,但并未发布直接补丁,而是通过改变产品架构来规避问题——最新版 Cowork 默认将智能体任务交由云端执行,完全绕开了本地逃逸路径。
为什么重要
这是 AI 智能体领域首次曝出的沙箱逃逸漏洞,直接挑战了行业对“隔离即安全”的信任假设。Claude Cowork 代表一类新型 AI 产品:获得用户授权后,智能体可自主读取、写入本地文件并执行任务。此类产品在商业和开发者社区中增长迅速,但此漏洞表明:当 AI 具备本地文件操作能力时,安全边界不再仅取决于 AI 行为设计,更依赖底层的虚拟化隔离强度。如果类似漏洞在其他基于 Linux 虚拟机沙箱的 AI 工具中被复制,将引发全行业对本地 AI 执行安全架构重新审视。
对用户/开发者/创作者的影响
对普通 Mac 用户而言,目前使用最新版 Claude Cowork(默认云端执行)风险较低。但如果选择继续在本地运行,就必须主动加固系统:禁用非特权用户命名空间、限制文件系统共享、启用严格挂载保护。对开发者来说,若正在构建基于本地沙箱的 AI 工具,应严格检查 VirtioFS 等共享文件系统的权限策略,并关注 Ansi 容器对 CVE-2026-46331 的修复方案。对内容创作者和依赖本地 AI 代理做自动化工作流的人群,当前最佳建议是选择云端执行模式,避免在本地环境中授予 AI 代理过高的文件系统权限。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
目前公开信息显示,有三个方面值得持续观察:
第一,Anthropic 后续是否会为本地执行场景推出独立安全补丁,还是彻底放弃本地智能体能力,这影响用户选择权。第二,此漏洞是否会引发竞品(如 OpenAI 的类似智能体产品)对自身沙箱隔离机制进行安全主动审计,推动行业安全基线提升。第三,苹果 macOS 是否会在系统层面强化对 VirtioFS 等跨虚拟机文件共享接口的访问控制,从而推动上游安全修复。
来源:AIbase


