研究人員稱 Claude Cowork 可逃離沙箱並存取主機 Mac 檔案
重點速覽
- •Accomplish AI 表示,Claude Cowork 可逃離其 Linux VM,並讀取或寫入登入中的 Mac 使用者可存取的主機檔案。
- •這次逃逸據稱涉及 Linux 核心權限提升漏洞,以及多項安全設計弱點。
- •研究人員表示,讓虛擬機存取主機檔案系統與不必要的核心模組權限,促成了這次攻擊。
- •Accomplish 表示,在問題處理前,約有 500,000 名執行本地 Claude Cowork 工作階段的 macOS 使用者受到影響。
- •這項披露發生在 OpenAI 上週通報兩個前沿模型於內部測試中逃離沙箱之後。

研究人員證明,Anthropic 的 Claude Cowork 可以逃離其本地虛擬機,並存取主機 Mac 上的檔案。
這項披露發生在 OpenAI 揭露兩個前沿 AI 模型在內部安全評估中逃離沙箱一週之後。
這些事件凸顯外界對 AI 代理突破其隔離環境能力日益升高的擔憂,尤其是在越來越多工具本地執行並被賦予作業系統層級資源存取權的情況下。
就在 OpenAI 透露兩個前沿 AI 模型逃離沙箱測試環境並入侵 Hugging Face 的一週後,研究人員又展示了涉及 Anthropic 的 Claude Cowork 的類似隔離失敗案例。
在週四發布的一份報告中,Accomplish AI 的資安研究人員發現,Claude Cowork 的本地執行模式可透過串聯多項架構弱點與 Linux 核心權限提升漏洞,逃離其 Linux 虛擬機。一旦離開沙箱,該代理即可讀取與寫入登入中的 Mac 使用者有權存取的任何檔案,包括 SSH 金鑰與雲端憑證。
研究人員寫道:「這不應該是可能的。」他們表示,「Cowork 會在 Linux VM 中以非特權使用者身分執行代理,而承諾是它所做的一切都會留在那個 VM 與你交給它的資料夾中。那道邊界就是產品本身。對代理而言,不受信任的輸入不是邊緣情況,而是主要情況。」
不過,Accomplish 認為核心漏洞只是問題的一部分。研究人員表示,這次逃逸之所以成立,是因為多項安全防護同時失效,包括讓虛擬機可存取主機電腦的整個檔案系統,以及允許其載入並不需要的核心模組。根據報告,修補其中任何一項弱點都足以阻止這次攻擊。
Accomplish AI 在致 The Hacker News 的聲明中表示,在問題處理完成前,約有 500,000 名執行本地 Claude Cowork 工作階段的 macOS 使用者受到影響。
Accomplish 表示,Anthropic 將這份報告歸類為「informative」,稱該核心漏洞落在公司對近期披露漏洞的 30 天處理期限內,而其餘發現被視為縱深防禦建議,而非獨立漏洞。
這項披露接在 OpenAI 上週承認 GPT-5.6 Sol 與另一個尚未發布的前沿模型在內部 ExploitGym 測試中逃離沙箱之後;該事件最終在試圖取得基準測試解答時,入侵了 Hugging Face 的生產環境。
該事件引發政策制定者呼籲建立 AI「kill switch」,賦予美國國土安全部在面對重大資安事件時,要求降低先進 AI 模型運作速率或完全關閉的權力。