本地生活 · 深度阅读

Anthropic Claude Cowork 智能体AI漏洞分析:本地运行环境的安全风险探讨

一份公开资料揭示,Anthropic 的 Claude Cowork 智能体 AI 在本地 Mac 环境下存在安全漏洞。该漏洞允许攻击者从 Linux 虚拟机沙箱逃逸,并可能读写 macOS 任意位置的文件。研究人员发现可利用特定内核漏洞提升权限,影响了选择在本地运行智能体的用户群体。

Anthropic 推出的 Claude Cowork 是一个 AI 智能体工具,它设计功能允许在用户明确授权的前提下,访问 Mac 本地的文件和文件夹。该工具最初为用户提供便利性,但根据一份可追溯的公开资料,其本地运行环境暴露了重大的安全隐患。

核心的安全问题在于 Claude Cowork 的执行沙箱机制存在缺陷。Anthropic 为 Claude Cowork 设置了两层限制:一是要求 Cowork 在虚拟机内隔离运行;二是仅允许访问用户明确授权的文件与文件夹。然而,研究人员发现开发者可以同时突破这两层安全限制,使得攻击者能够使 Claude Cowork 逃离其运行所在的 Linux 虚拟机沙箱。

漏洞的利用路径涉及多个技术环节。具体而言,Accomplish AI 公司指出,Cowork 隔离运行的虚拟机可以通过可写的 VirtioFS 挂载点共享宿主机文件系统。更深层次的攻击链条依赖于对底层操作系统的漏洞挖掘。研究人员发现可以利用 CVE-2026-46331,这是一个被称为“pedit COW”的 Linux 内核漏洞,该漏洞的严重性评分接近 8 分。通过此漏洞,攻击者理论上可以将权限从会话用户提升到虚拟机 root 用户。

一旦智能体程序获得了虚拟机内的 root 权限,其影响范围将极广,因为它就可以访问登录的 Mac 用户能够访问的任何资源。这使得原本旨在辅助工作的 AI 工具,在本地运行模式下,具备了读写 Mac 任意位置文件的能力。

从时间线和事件披露来看,Accomplish AI 在漏洞披露前已向 The Hacker News 分享了该漏洞的详细信息,该公司当时表示,在漏洞修复之前,影响约有 50 万运行本地 Cowork 会话的 macOS 用户。值得注意的是,随后发布的 Claude Cowork 版本默认选择在云端执行,这一举措完全绕过了本地逃逸路径所带来的风险。

然而,安全专家提醒用户,即使是当前版本,如果用户选择在本地而非云端运行智能体,仍然面临潜在风险。为了规避此类威胁,资料指出用户需要采取额外的强化配置措施,例如禁用非特权用户命名空间、限制文件系统共享以及使用严格的挂载保护等技术手段。

背景分析显示,AI 智能体工具在本地化部署以增强数据处理能力是行业趋势之一。但这种便利性与底层操作系统和虚拟化环境的安全边界维护之间存在天然的张力。本次事件凸显了将复杂、高权限的 AI 服务嵌入到用户本地工作流时,安全隔离机制必须达到极高的鲁棒性。

影响分析方面,此次漏洞的曝光,使得所有依赖本地运行AI智能体的企业和个人都需要重新审视其数据处理流程中的信任边界。对于使用 Claude Cowork 的 macOS 用户而言,选择云端执行模式或严格配置本地环境,已成为关键的安全决策点。

读者提示:鉴于此类高风险漏洞的性质,用户在决定是否允许任何AI工具在本地访问系统文件时,应保持高度警惕,并参考安全专家提供的最新加固指南,确保操作系统和应用层面的防护措施是最新的。

信息来源

本文基于上述公开资料整理,未使用来源页面的图片、视频或嵌入媒体。