50万Mac用户面临“裸奔”风险:Claude AI智能体曝严重沙箱逃逸漏洞

想象一下,你给AI助手发了一条简单的指令,它却悄悄翻遍了你Mac电脑里的所有私密文件,甚至偷走了你的在线服务登录凭证。这并非科幻电影的情节,而是近期安全圈曝出的一起真实危机。安全研究人员披露,Anthropic旗下的AI智能体工具 Claude Cowork 存在一个高危沙箱逃逸漏洞,导致全球约 50万名 macOS 用户 的设备处于极度危险的“裸奔”状态。

双层“护城河”为何形同虚设?

作为一款能在Mac上帮你处理本地文件的AI助手,Claude Cowork 在架构设计上并非没有防备。Anthropic 原本为其修筑了两道安全防线:首先,让 Cowork 在独立的 Linux 虚拟机沙箱中隔离运行;其次,严格限制其只能访问用户明确授权的特定文件与文件夹。

然而,Accomplish AI 的安全团队却发现,这两道防线在特定攻击手法下竟被瞬间击穿。攻击者能够操纵 Cowork 直接“越狱”,逃离底层的 Linux 虚拟机,进而堂而皇之地接管宿主机(也就是你的Mac)的文件系统。这意味着,只要是你登录账户能看到的文件,这个“失控”的AI都能随意读写。

硬核技术解析:8分高危漏洞成“帮凶”

这场“越狱”大戏的核心,在于一个被巧妙利用的底层系统缺陷。

在技术实现上,Cowork 运行的虚拟机需要通过一个可写的 VirtioFS 挂载点与宿主机共享文件。原本这个挂载点被严格限制,只有虚拟机内的 root 用户才有权限触碰。但研究人员引入了一个“大杀器”——编号为 CVE-2026-46331 的 Linux 内核漏洞(代号“pedit COW”)。

该漏洞的严重性评分高达 8分(满分10分)。借助它,攻击者可以将普通的会话用户权限直接拔高至虚拟机的 root 级别。一旦拿到 root 权限,AI 智能体便能顺藤摸瓜,通过 VirtioFS 挂载点长驱直入,彻底掌控 Mac 宿主机的核心资源。

官方的“云端”妥协与本地用户的自救指南

在收到漏洞报告后,Anthropic 的回应显得有些“微妙”。他们将该报告标记为“信息丰富”,却并没有针对本地环境发布直接的修复补丁。相反,在随后推出的 Cowork 新版本中,官方选择了一条“釜底抽薪”的路径:默认将智能体任务转移至云端执行,从物理上切断了本地逃逸的可能。

但这并不意味着警报完全解除。对于那些出于隐私或工作流考虑,坚持在本地运行智能体的硬核用户来说,风险依然存在。如果你不想把任务交给云端,就必须手动为系统“穿上防弹衣”,进行以下严格配置:

  • 禁用非特权用户命名空间
  • 严格限制文件系统的共享范围
  • 启用更严苛的挂载保护机制

编辑视点:AI 桌面化的信任危机

这起事件不仅是一个单纯的技术漏洞,更是给整个 AI 行业敲响的警钟。当 AI 智能体从网页端走向我们的个人桌面,被赋予读写本地文件的“特权”时,安全的定义就被彻底重塑了。

AI 工具本身的可靠性只是表层防线,更深层的隐患在于:承载 AI 的底层虚拟机隔离机制是否真的坚不可摧? 在 AI 加速渗透个人操作系统的今天,如何在赋予 AI 强大能力与守住用户隐私边界之间找到平衡,将是所有科技巨头和开发者必须重新审视的终极考题。

类似文章