# Claude Cowork 智能体存在漏洞，可读写 Mac 任意文件

- 来源：IT之家（RSS）
- 发布时间：2026-07-28 06:57
- AIHOT 分数：55
- AIHOT 链接：https://aihot.virxact.com/items/cms3u41er02ehro8265yzb8y0
- 原文链接：https://www.ithome.com/0/982/277.htm

## AI 摘要

Anthropic 的 Claude Cowork AI 智能体存在安全漏洞，攻击者可利用 Linux 内核漏洞从虚拟机沙箱逃逸，读写 Mac 任意位置文件并获取在线服务登录凭据。该漏洞影响约 50 万运行本地 Cowork 会话的 macOS 用户。Anthropic 未发布直接修复，后续版本默认在云端执行以绕过本地逃逸路径。

## 正文

IT之家 7 月 28 日消息，科技媒体 9to5Mac 昨日（7 月 27 日）发布博文，报道称 Anthropic 的 Claude Cowork 存在安全漏洞，攻击者利用漏洞可以从 Linux 虚拟机沙箱逃逸，并读写 Mac 任意位置文件。

IT之家注：Claude Cowork 是 Anthropic 推出的 AI 智能体工具，在征得用户明确授权许可之后，该工具可以在 Mac 上访问本地文件和文件夹，并依据用户指令处理相关任务。

在安全防护方面，Anthropic 为此设置 2 层限制，其一是 Cowork 在虚拟机内隔离运行，其二是仅可访问用户授权的文件与文件夹。

安全研究人员发现，开发者利用该漏洞可同时突破上述 2 层限制。攻击者可让 Cowork 逃离其运行所在的 Linux 虚拟机沙箱，并在 Mac 任意位置读取或写入文件。漏洞还可能使攻击者获取在线服务的登录凭据。

在具体实现方面，Accomplish AI 公司指出 Cowork 隔离运行的虚拟机可以通过可写的 VirtioFS 挂载点共享宿主机文件系统。该挂载点原本只允许虚拟机内的 root 用户访问，但研究人员发现，他们可以利用 CVE-2026-46331（一个被称为“pedit COW”的 Linux 内核漏洞，其严重性评分接近 8 分，满分 10 分）从会话用户提升到虚拟机 root 用户权限。

一旦智能体程序获得虚拟机内的 root 权限，它就可以访问登录的 Mac 用户能够访问的任何资源。

在影响规模方面，Accomplish AI 在漏洞披露前已向 The Hacker News 分享了该漏洞的详细信息。该公司表示，在漏洞修复前，影响约有 50 万运行本地 Cowork 会话的 macOS 用户。

据 Hacker News 报道，Anthropic 公司将该报告标记为“信息丰富”（informative），但并未发布直接的解决方案。随后发布的 Claude Cowork 版本默认在云端执行，完全绕过了本地逃逸路径。

然而，选择在本地而非云端运行智能体的用户仍然面临风险，除非他们通过禁用非特权用户命名空间、限制文件系统共享以及使用严格的挂载保护来强化配置。
