長話短說
研究人員表明,Claude Quork 可以透過 Linux 核心中的缺陷逃離本地虛擬機沙箱,並透過主機 Mac 讀取文件
Accomplish AI 的安全研究人員已經證明了這一點 Anthropic的Claude Cowork可以突破本地虛擬機器的沙箱 並讀取主 Mac 上的文件,包括 SSH 金鑰和雲端憑證。這次名為 SharedRoot 的攻擊利用 Linux 核心權限提升漏洞來取得來賓虛擬機器內部的 root 存取權限,然後透過暴露整個主機的可寫檔案系統退出。 Accomplish AI 於 7 月 23 日公佈了調查結果,並表示在問題解決之前,近 50 萬運行本地 Cowork 會話的 macOS 用戶已受到威脅。
逃逸鏈之所以有效,是因為 Cowork 的本機執行模式在 Linux 虛擬機器內運行,該虛擬機透過可寫入的 VirtioFS 機架共享主機檔案系統。此安裝的目的是只能由來賓中的 root 訪問,但研究人員發現,他們可以透過利用 CVE-2026-46331(Linux 核心中的一個缺陷,稱為“乳牛「嚴重性評分約為 8 分(滿分 10 分)。一旦代理在虛擬機器內獲得 root 權限,它就可以存取登入 Mac 使用者有權存取的任何內容。
」我們將一個資料夾連接到新的 Claude Quork 會話,發送一條短信,然後觀察客戶端逃離沙箱,Accomplish AI 首席安全研究員 Oren Yomtov 告訴《駭客新聞》。從虛擬機器內部,它可以存取主機 Mac,並在遠離我們連接的資料夾的任何地方讀取和寫入文件,而無需在任何地方請求許可。該漏洞存在於核心的流量控制子系統中,其中不正確的寫入時複製處理導致對共享頁面快取的越界寫入。
Anthropic 以「有用「根據說法,在不發布直接修復的情況下 駭客新聞。 然後,Claude Cowork 版本預設為雲端實施,這完全避免了本地逃生路線。然而,選擇在本地端而不是在雲端中運行代理的用戶仍然處於暴露狀態,除非他們透過停用非特權用戶命名空間、限製檔案系統共享以及運行具有嚴格安裝保護的 Cowork 守護程序來強化其配置。
這項發現是在一個月內發現的,四個獨立的研究團隊以四種不同的方式拆除人工智慧代理,從有毒的記憶到劫持的瀏覽器擴展。 OpenAI 透露,其自己的模型在同一周內逃脫了沙箱並破解了 Hugging Face,研究人員也在未破壞沙箱本身的情況下逃脫了 Cursor、Codex 和 Gemini CLI 的沙箱。所有這些事件的模式都是相同的:人工智慧代理在盒子內遵循其規則,但其周圍的基礎設施過於信任代理。











