一条消息、一次点击,攻击者就能从虚拟机逃逸,读取你Mac上的所有文件——包括SSH密钥、云服务凭证和浏览器保存的密码。这不是科幻片,而是7月27日被公开披露的Claude Cowork安全漏洞的真实后果。
一、漏洞概况:50万用户受影响
安全研究机构Accomplish AI发现,Anthropic旗下AI智能体工具Claude Cowork存在严重沙箱逃逸漏洞,代号“SharedRoot”。攻击者可利用该漏洞从Linux虚拟机沙箱逃逸,在Mac任意位置读取或写入文件。
在漏洞修复前,全球约50万运行本地Cowork会话的macOS用户受到影响。该漏洞还可导致攻击者获取在线服务的登录凭据。
二、Claude Cowork是什么?
Claude Cowork是Anthropic推出的AI智能体工具,在征得用户明确授权后,可在Mac上访问本地文件和文件夹并执行任务。为保障安全,Anthropic设置了两层防线:
Cowork在虚拟机内隔离运行;
仅可访问用户授权的文件与文件夹。
Accomplish AI的研究人员发现,利用该漏洞可同时突破上述两层防线。
三、漏洞原理:两层防线如何被击穿
第一步:突破虚拟机沙箱
Cowork在Apple Virtualization框架创建的Linux虚拟机中运行。每个会话拥有独立的非特权用户和seccomp过滤器。研究人员利用编号为CVE-2026-46331的Linux内核漏洞(代号“pedit COW”,严重性评分7.8/10),将会话用户权限提升至虚拟机root用户。
第二步:访问宿主机文件系统
Cowork通过一个名为coworkd的root守护进程,将用户连接的文件夹共享到虚拟机中。关键问题在于:整个宿主机文件系统(“/”)以读写模式挂载到了虚拟机内部,路径为/mnt/.virtiofs-root。
一旦攻击者获得虚拟机root权限,即可通过该挂载点访问登录Mac用户能触及的任何资源——包括SSH密钥、云服务凭证等敏感信息。
Accomplish AI首席安全研究员Oren Yomtov的描述令人不寒而栗:“我们将一个文件夹连接到全新的Claude Cowork会话,发送了一条简短消息,然后看着智能体逃逸了沙箱。从虚拟机内部,它到达了宿主机Mac,在我们连接的文件夹之外任意位置读写文件——全程没有任何权限提示。”
四、Anthropic的回应:不修漏洞,改走云端
Anthropic收到报告后将其标记为“信息丰富”(informative),但并未发布直接修复补丁。
随后发布的Cowork新版本默认改为在云端执行智能体任务,完全绕过了本地逃逸路径。
然而,选择继续在本地而非云端运行智能体的用户仍然面临风险——除非手动通过禁用非特权用户命名空间、限制文件系统共享以及使用严格挂载保护来强化配置。
五、用户应立即采取的措施
如果你是Claude Cowork的Mac用户,建议立即采取以下行动:
检查Cowork运行模式:确认当前使用的是云端执行还是本地执行模式。如果仍在使用本地模式,强烈建议切换至云端模式或暂时停用该功能。
手动强化系统配置:如必须使用本地模式,可通过禁用非特权用户命名空间、限制文件系统共享、使用严格的挂载保护来降低风险。
轮换敏感凭证:由于漏洞可能已导致凭证泄露,建议轮换所有存储在Mac上的SSH密钥、云服务凭证和浏览器密码。
关注Anthropic官方更新:持续关注Anthropic是否发布针对该漏洞的正式修复补丁。
六、结语
Claude Cowork的“SharedRoot”漏洞暴露了一个深层问题:当AI工具获得读取本地文件的权限时,安全边界不仅取决于AI本身的可靠性,更取决于底层虚拟机隔离机制是否足够坚固。在智能体AI加速渗透个人桌面的当下,用户权限与AI能力之间的信任边界,正成为整个行业必须重新审视的关键课题。

