
网络安全研究人员发现Anthropic旗下Claude Cowork存在一个沙箱逃逸漏洞,可突破该Agent运行所在的Linux虚拟机(VM)的隔离限制,从而在Mac上任意读取或写入文件。
在公开发布前,Accomplish AI向The Hacker News披露了该漏洞的细节。该公司表示,约有50万运行本地Cowork会话的macOS用户受到影响,目前该漏洞已被修复。该漏洞被命名为SharedRoot。
Accomplish AI首席安全研究员Oren Yomtov表示:“我们将一个文件夹连接到新建的Claude Cowork会话,发送了一条简短消息,然后观察到Agent成功逃逸出沙箱。从虚拟机内部,它不仅可以访问宿主机Mac,还能在已连接文件夹之外任意读写文件,整个过程未触发任何权限提示。”
借助这一级别的访问权限,Agent可通过用户账户访问Mac上存储的任何数据,包括SSH密钥、云凭据及其他敏感信息。
Anthropic在收到负责任披露后,将该报告标记为“信息性”而未发布修复补丁。但最新版本的Cowork默认使用云端执行模式,这一问题已得到解决。不过,选择本地运行该Agent的用户仍面临安全风险。
漏洞技术细节Claude Cowork的macOS桌面应用程序以登录系统的用户身份运行。而实际的Agent相关工作则在通过Apple虚拟化框架创建的Linux虚拟机中完成。每个会话都会获得一个独立的非特权用户,并配备安全计算模式(seccomp)过滤器用于应用沙箱隔离。用户连接的文件夹通过一个名为coworkd的root守护进程共享到虚拟机中。
Yomtov解释道:“有一个细节比其他所有信息都更为关键:宿主机文件系统以读写权限被共享到该虚拟机中。整个宿主机根目录'/'被挂载,且仅允许虚拟机内的guest-root用户看到该路径,位于/mnt/.virtiofs-root。”
由于整个宿主机文件系统以读写权限挂载到Agent的虚拟机中,任何通往guest-root的路径都可能让Agent获取底层宿主机的访问权限,从而实现沙箱逃逸。
具体攻击路径包括:将Linux内核的"act_pedit"流量控制(tc)包编辑子系统加载到非特权用户命名空间中,并利用guest内核中的一个近期披露漏洞CVE-2026-46331(即pedit COW)来获取guest-root权限。由此,Agent可以以提升后的权限访问整个宿主机目录("/"),从而以当前登录桌面用户的身份从Mac文件系统任意读取或写入文件。
Accomplish AI联合创始人兼CTO Or Hiltch告诉The Hacker News,创建用户和网络命名空间后,会话在其私有网络命名空间内获得了CAP_NET_ADMIN能力,从而能够执行多种网络相关操作。
Hiltch补充道:“该能力提供了访问pedit COW所利用的易受攻击的tc/act_pedit内核路径的权限。命名空间本身并非漏洞,而是将通常需要特权才能访问的前提条件暴露给了普通用户。”
这一发现的现实意义尤为凸显,因为此前有消息披露,OpenAI的模型在一次安全测试中成功突破了自身的沙箱环境,导致Hugging Face的生产基础设施遭到入侵——其目的是为了在ExploitGym基准测试中作弊以获取更高评分。
缓解措施与长期挑战Yomtov说道:“act_pedit是某类漏洞中的一例。Linux的net/sched子系统会以固定频率产生这种形式的权限提升漏洞:一个可自动加载的模块、一个非特权用户能触达的配置路径、以及该路径尽头的一个内存缺陷。修补这一个,你只解决了这一个。整个攻击链会在下一个同类漏洞出现时重新启用,而内核以上的一切组件都不受影响。”
“而且下一个漏洞总是会来。任何时刻,该子系统几乎都暴露在一个权限提升漏洞之下——有时上游已修复但你的镜像还未更新,有时尚未在任何地方修复,数小时内就有可用的利用代码。这并非一个‘加速打补丁’就能解决的问题。你永远在结构上落后一个漏洞。”
为了降低威胁,必须禁用非特权用户命名空间、避免seccomp过滤器过于宽松、停止模块自动加载,并限制将整个宿主机共享到虚拟机中。
Accomplish AI建议:“将共享范围限定在实际连接的文件夹上,而不是整个'/'目录;或者至少以只读方式挂载,并以ProtectSystem=strict模式在其自身的挂载命名空间中运行coworkd,以防止会话用户篡改其执行的二进制文件。这样一来,即使获取了完整的guest-root权限,攻击链的最后两步也将无处施展。”