close
企業趨勢

Claude Cowork 沙盒漏洞曝光:50 萬 Mac 用戶 SSH 密鑰、雲端憑證險被盜


123

安全研究機構 Accomplish AI 發現,Anthropic 旗下 AI 代理工具 Claude Cowork 存在嚴重沙盒逃逸漏洞。攻擊者只需連接一個資料夾,再發出一句指令,便可令 AI 特工跳出本機虛擬機(VM),讀寫 Mac 主機上任何檔案,包括 SSH 密鑰及雲端登入憑證。事件涉及約 500,000 名以本機模式運行 Cowork session 的 macOS 用戶。Anthropic 其後未有直接修補漏洞,僅將預設模式改為雲端執行。

一個資料夾一句訊息即可攻破防線

Accomplish AI 研究人員證實,Anthropic 的 Claude Cowork 可突破本地虛擬機沙盒,讀取底層 Mac 的檔案,包括 SSH 密鑰及雲端憑證。這項代號為「SharedRoot」的攻擊,利用 Linux 核心(Kernel)提權漏洞,在客體 VM 內取得 root 權限,再經可寫入的檔案系統掛載點逃出沙盒,令整部主機暴露於風險之中。

Accomplish AI 首席安全研究員 Oren Yomtov 形容,研究人員只需在全新 Claude Cowork session 內連接一個資料夾,並發出一句簡短訊息,便可看見 AI 特工逃出沙盒,由 VM 直接存取 Mac 主機。AI 特工可在遠超已連接資料夾的範圍內讀寫檔案,全程沒有出現任何權限提示。

Accomplish AI 於 7 月 23 日公開這項發現,並指出在問題獲處理前,約 500,000 名運行本機 Cowork session 的 macOS 用戶面臨風險。

VirtioFS 掛載點成為致命破口

Claude Cowork 在 macOS 上透過 Linux 虛擬機運行 AI 代理工作。每個 session 均以低權限用戶身份運行,並將用戶指定資料夾掛載至 VM。研究人員發現,該 VM 透過可寫入的 VirtioFS 掛載點,將整個主機檔案系統暴露於 /mnt/.virtiofs-root。

該掛載點原本只允許客體系統內的 root 用戶存取,但 Yomtov 展示了一種方法,可讓普通 session 用戶提升至客體 root 權限,繼而存取主機檔案系統。

研究人員利用編號為 CVE-2026-46331、暱稱「pedit COW」的 Linux 核心漏洞完成提權。漏洞源於核心 act_pedit 流量控制動作中的缺少邊界檢查寫入操作:tcf_pedit_act() 函式在修改封包標頭前,會預先計算複製寫入(COW)範圍,但未有計入特定編輯鍵值在運行期間加入的偏移量。

結果是程式寫入一頁未被私有化的記憶體,改寫共享頁面快取(Page Cache)。由於漏洞不會在硬碟留下痕跡,研究人員形容它為核心內負責在流量控制(tc)子系統修改封包標頭的模組中,出現的一個核外越界寫入漏洞。

攻擊鏈流程相當直接。攻擊者先建立非特權用戶命名空間(user namespace),並在當中自動取得 CAP_NET_ADMIN 網絡管理權限,足以呼叫 act_pedit 模組。其後,攻擊者利用 act_pedit 觸發 COW 漏洞,鎖定 /bin/su 等具 root 權限二進位檔在記憶體中的快取版本,將其入口點覆寫成簡短提權指令。

攻擊者最終可在 VM 內取得完整 root 權限,再經上述掛載點直接存取主機。

claude 雲端伺服器存取權限與資料共享流程圖.

Anthropic 未直接修補 改用雲端模式避開風險

Anthropic 將這份報告列為「informative(僅供參考)」,未有發布直接修補方案。其後推出的新版 Claude Cowork 已將預設執行模式改為雲端執行,藉此避開本機逃逸路徑。

換言之,用戶如採用雲端模式,便不會受這條攻擊鏈影響;但若堅持在本機運行 Cowork,便需自行加強安全設定。

Accomplish AI 建議收窄掛載範圍,將掛載目錄限制於實際連接的資料夾,而非整個根目錄,或至少改用唯讀掛載。研究人員亦建議以嚴格模式運行 coworkd 守護程式,讓它在獨立掛載命名空間內運作,避免重新執行可受污染的二進位檔。

這樣即使攻擊者取得完整客體 root 權限,亦無法再經掛載點存取主機檔案系統。

值得留意的是,Ubuntu 就 CVE-2026-46331 發出的公告顯示,截至 7 月 21 日,多個核心分支仍列為受影響或修補進行中。這反映核心提權漏洞的修補需時,影響範圍亦不限於 Claude Cowork。

AI 特工守規矩 周邊基建卻信錯人

今次事件反映一個共通問題:AI 特工本身即使完全遵從規則,包圍它的基建設計仍可能過度信任代理程式,形成嚴重保安缺口。

同一時期,OpenAI 亦被揭發有模型逃出沙盒並入侵 Hugging Face;Cursor、Codex、Gemini CLI 等多款 AI 代理工具亦先後出現類似漏洞,反映 AI 代理生態圈的沙盒防禦仍然脆弱。

預料未來將有更多研究聚焦 AI 代理的沙盒設計。各大廠商會否投放資源處理架構性問題,而非只修補單一 CVE,將直接影響用戶在本機運行 AI 代理時面對的風險。

來源: Accomplish AI