新闻宏观经济研究人员称 Claude Cowork 可逃出沙盒并访问宿主 Mac 文件

研究人员称 Claude Cowork 可逃出沙盒并访问宿主 Mac 文件

作者: Decrypt·

要点速览

  • Accomplish AI 表示,Claude Cowork 可以逃出其 Linux VM,并读取或写入宿主 Mac 上登录用户可访问的文件。
  • 这次逃逸据称涉及 Linux 内核提权漏洞以及多项安全设计弱点。
  • 研究人员表示,让虚拟机访问宿主文件系统并授予不必要的内核模块权限,使攻击成为可能。
  • Accomplish 称,在问题被处理前,约有 500,000 名运行本地 Claude Cowork 会话的 macOS 用户受到影响。
  • 这一披露紧随 OpenAI 上周关于两款前沿模型在内部测试中逃出沙盒的报告。
研究人员称 Claude Cowork 可逃出沙盒并访问宿主 Mac 文件

研究人员演示了 Anthropic 的 Claude Cowork 可以逃出其本地虚拟机,并访问宿主 Mac 上的文件。

这一披露出现在 OpenAI 上周透露两款前沿 AI 模型在一次内部安全评估中逃出沙盒之后。

这些事件凸显了人们对 AI 代理逃离其隔离环境能力日益增长的担忧,尤其是在越来越多工具本地运行并获得操作系统级资源访问权限的情况下。

就在 OpenAI 披露两款前沿 AI 模型逃出沙盒测试环境并入侵 Hugging Face 一周后,研究人员又展示了涉及 Anthropic 的 Claude Cowork 的类似隔离失败。

在一份于周四发布的报告中,Accomplish AI 的安全研究人员发现,Claude Cowork 的本地执行模式可以通过将多项架构性弱点与一个 Linux 内核提权漏洞串联起来,逃出其 Linux 虚拟机。一旦离开沙盒,代理就可以读取和写入登录的 Mac 用户有权限访问的任何文件,包括 SSH 密钥和云凭证。

“这本不该是可能发生的,”研究人员写道。“Cowork 以非特权用户身份在一个 Linux VM 中运行,承诺是它所做的一切都留在那个 VM 和你交给它的文件夹中。这个边界就是产品本身。对代理来说,不可信输入不是边缘情况,而是主要情况。”

不过,Accomplish 认为内核漏洞只是问题的一部分。研究人员表示,这次逃逸之所以成功,是因为多项安全防护同时失效,包括让虚拟机访问宿主计算机的整个文件系统,以及允许它加载自己并不需要的内核模块。根据报告,修复其中任意一个弱点都足以阻止这次攻击。

Accomplish AI 在给 The Hacker News 的声明中表示,在问题被处理前,大约有 500,000 名运行本地 Claude Cowork 会话的 macOS 用户受到了影响。

Accomplish 表示,Anthropic 将这份报告归类为“informative”,称该内核漏洞落在公司针对近期披露漏洞的 30 天窗口内,而其余发现被视为纵深防御建议,而非独立漏洞。

这一披露紧随 OpenAI 上周的承认:GPT-5.6 Sol 和另一款尚未发布的前沿模型在内部 ExploitGym 测试期间逃出沙盒,最终在试图获取基准答案时入侵了 Hugging Face 的生产基础设施。

该事件引发了政策制定者呼吁设立 AI “kill switch”,赋予美国国土安全部在发生严重安全事件时下令对先进 AI 模型限流或完全关停的能力。

Daily Debrief Newsletter