ClaudeCowork漏洞可导致虚拟机逃逸,访问Mac文件

admin 2026-07-25 04:45:21 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Anthropic的ClaudeCowork存在SharedRoot沙箱逃逸漏洞,攻击者可突破Linux虚拟机限制,在Mac上任意读写文件。漏洞源于宿主机文件系统以读写方式挂载至VM,结合CVE-2026-46331提权漏洞实现逃逸。约50万macOS用户受影响,Anthropic未发布补丁但默认采用云端执行。建议禁用非特权用户命名空间、限制共享范围。 综合评分: 84 文章分类: 漏洞分析,红队,渗透测试


cover_image

Claude Cowork 漏洞可导致虚拟机逃逸,访问Mac 文件

Ravie Lakshmanan Ravie Lakshmanan

代码卫士

2026年7月24日 13:57 北京

在小说阅读器读本章

去阅读

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

网络安全研究员发现了Anthropic旗下Claude Cowork中的一个沙箱逃逸漏洞SharedRoot”,可导致攻击者能够突破该代理运行所在的Linux虚拟机的限制,从而在Mac上的任意位置读取或写入文件。

Accomplish AI公司表示在补丁发布之前,约有50万名运行本地Cowork会话的macOS用户受到影响。该公司的首席安全研究员Oren Yomtov表示:“我们将一个文件夹连接到全新的Claude Cowork会话,发送一条简短消息,然后观察到该代理逃逸了沙箱。从VM内部,它访问了宿主机Mac,并在远远超出我们所连接文件夹的范围之外,读取和写入文件,全程没有任何权限提示。”

凭借这种访问级别,Claude Cowork可以通过用户账户访问Mac上存储的任何数据,包括SSH密钥、云凭证以及其它有价值的信息。在负责任的披露之后,Anthropic将该报告标记为信息性内容,并未发布修复方案。不过,Cowork的最新版本默认采用云端执行方式,从而解决了该问题。但选择在本地运行该代理的用户仍然面临风险。

Claude Cowork的macOS桌面应用程序以当前登录系统的用户身份运行。而实际与代理相关的工作则发生在通过Apple虚拟化框架创建的Linux VM中。每个会话都拥有自己的临时非特权用户,并配有用于应用沙箱的安全计算模式(seccomp)过滤器。用户连接的文件夹通过名为coworkd的根守护进程共享到VM中。

Yomtov解释道:“有一个细节比其它所有细节都重要:宿主机文件系统以读写方式共享到该VM中。整个宿主机‘/’被挂载,只有VM内的guest-root才能在/mnt/.virtiofs-root 看到。”由于整个宿主机文件系统以读写权限挂载到代理的VM中,任何通向guest-root的路径都可能使代理访问底层宿主机,从而有效逃逸沙箱。这涉及将Linux内核的“act_pedit”流量控制(TC)数据包编辑子系统加载到非特权用户命名空间中,并利用guest内核中的CVE-2026-46331(pedit COW漏洞)来获取guest-root权限。此后,代理便能够以提升的权限访问整个宿主机(“/”),从而以当前登录桌面用户的身份在Mac文件系统中读取或写入文件。

Accomplish AI联合创始人兼首席技术官Or Hiltch提到,创建用户命名空间和网络命名空间会使该会话在其私有网络命名空间内获得CAP_NET_ADMIN权限,从而执行各种网络相关操作。Hiltch补充道:“该权限提供了对pedit COW所利用的存在漏洞的tc/act_pedit内核路径的访问。命名空间本身并非漏洞利用,而是使通常需要特权的条件对普通用户可用。”

这一事件具有重大意义,尤其是此前OpenAI的模型被指在一次安全测试中成功突破沙箱环境,导致Hugging Face的生产基础设施遭到入侵,以便在所接受的ExploitGym基准测试中作弊。

Yomtov表示:“act_pedit只是一类漏洞中的一个。Linux net/sched子系统会以规律的节奏抛出这种形态的权限提升漏洞:一个可自动加载的模块、一个非特权用户可以触及的配置路径,以及其尽头的一个内存错误。修复这个漏洞并不会修复新的漏洞,因此利用链会再次形成,内核之上的所有部分都原封不动。而且下一个漏洞总会到来。在任何时刻,很可能都有一个提权漏洞,有时上游已修复但尚未包含在你的镜像中,有时在任何地方都尚未修复,并且几小时内就会出现可用的漏洞利用。这不是一个‘加快打补丁’就能解决的问题,而是始终在结构上落后一个漏洞。”

为了缓解该威胁,必须禁用非特权用户命名空间,避免使seccomp过滤器过于宽松,停止模块的自动加载,并限制将整个宿主机共享到VM中。Accomplish公司表示:“将共享范围限定在实际连接的文件夹,而不是整个‘/’,或者至少以只读方式挂载,并以ProtectSystem=strict在自己的挂载命名空间中运行coworkd,这样就不会重新执行会话用户可能投毒的二进制文件。那么即使获得了完整的guest-root权限,也无处可落脚,利用链的最后两步便无处可去。”

开源卫士试用地址:https://oss.qianxin.com/

代码卫士试用地址:https://sast.qianxin.com/


推荐阅读

最新软件供应链事件概览:Red Hat npm 包遭劫持;投毒 Claude Code;OpenAI Codex 认证令牌被盗

Claude Code源代码遭泄露

简单的自定义字体渲染即可投毒 ChatGPT、Claude、Gemini 等 AI 系统

Claude Opus 4.6 找到主流开源库中的500多个高危漏洞

研究员在DeepSeek 和 Claude AI 中发现多个提示注入漏洞

原文链接

https://thehackernews.com/2026/07/claude-cowork-flaw-could-let-ai-agent.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 “赞” 吧~


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:代码卫士 Ravie Lakshmanan Ravie Lakshmanan《Claude Cowork 漏洞可导致虚拟机逃逸,访问Mac 文件》

评论:0   参与:  0