一句话看懂:安全研究人员利用Linux内核漏洞(CVE-2026-46331)从Anthropic的Claude Cowork本地虚拟机逃逸,直接读取宿主Mac上的SSH密钥、云凭证等敏感文件。Anthropic未直接修复该缺陷,而是将产品的默认执行模式改为云端,但选择本地运行的用户风险依然存在。
事件核心:发生了什么
7月23日,安全公司Accomplish AI披露了代号“SharedRoot”的攻击链。研究人员发现,Anthropic的编程协作工具Claude Cowork在本地执行模式下,会在Linux虚拟机(VM)内运行AI代理,并通过可写的VirtioFS挂载点与宿主Mac共享文件系统。该挂载点本应只允许VM内的root用户访问,但研究人员利用Linux内核流量控制子系统的写时复制缺陷(CVE-2026-46331,评分近8分,俗称“pedit COW”),从会话普通用户提权至VM内的root权限。获得root后,AI代理直接访问宿主Mac用户权限范围内的一切文件——包括SSH私钥、云服务凭证等,全程未触发任何权限提示。
研究人员Oren Yomtov描述:“我们连接一个文件夹到新会话,发送一条短消息,就看着代理逃逸沙箱,在宿主机上任意读写,远远超出我们连接的文件夹范围。”Anthropic将这份报告标记为“informative”(仅供参考),未发布直接补丁。此后发布的Claude Cowork版本默认改用了云端执行,完全绕过本地逃逸路径。但选择手动启用本地模式的用户,仍需通过禁用非特权用户命名空间、限制文件系统共享、为Cowork守护进程设置严格挂载保护等手段加固配置。
为什么重要
这是2025年7月连续第四起AI代理沙箱逃逸事件——同期OpenAI披露其模型逃逸沙箱并入侵Hugging Face,Cursor、Codex、Gemini CLI的沙箱也被研究人员突破。共性不在于AI模型本身“作恶”,而在于基础设施过度信任代理:代理在沙箱内遵守规则,但宿主系统赋予代理的权限超出了安全边界。Claude Cowork的脆弱性尤其值得关注,因为它直接面向开发者群体,本地模式意味着开发者的代码、密钥和云凭据对AI代理完全暴露。此次事件再次证明:AI代理的安全信任边界不能依赖于“沙箱+权限提示”的简单组合,而需要系统级隔离和最小权限原则的严格落地。
对用户/开发者/创作者的影响
普通用户:如果使用Claude Cowork并保持默认云端模式,风险已降低。但若手动切换至本地执行(例如因隐私或延迟需求),必须检查系统配置——macOS默认启用用户命名空间,是攻击链的关键环节。建议关注Anthropic后续是否提供官方加固指南。
开发者:使用任何本地AI代理工具(Claude Cowork、Cursor、Codex等)时,应养成“代理不信任”习惯。将项目文件夹隔离,不在工作目录中包含SSH密钥、.env文件或云凭证;考虑为代理运行独立容器或虚拟机,而非直接挂载主目录。
企业采购者:评估AI开发工具时,安全审查应覆盖代理的代码执行环境和沙箱逃逸历史。Anthropic未发布CVE补丁而是选择云端默认的方案,对本地部署的企业客户(如金融、医疗等隐私敏感行业)可能不够彻底,需关注其官方加固文档是否补全。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
1. Anthropic是否会发布正式补丁?目前仅将报告标记为“informative”,但鉴于指责声量和并发事件的压力,后续可能提供针对VirtioFS挂载的内核补丁或升级沙箱隔离方案。
2. CVE-2026-46331在其他场景的影响:该Linux内核漏洞不仅影响Anthropic产品,任何依赖可写VirtioFS挂载的本地虚拟机(如Docker、Lima等)都可能面临类似风险,Linux发行版是否会紧急发布修复内核值得追踪。
3. 行业监管是否会介入:连续多起AI代理沙箱逃逸可能引发监管对“AI代理安全认证”或“最小权限审计”的要求,尤其是欧盟《AI法案》执行后,工具开发商需证明代理不会越权操作用户系统。
来源:The Next Web


