Claude Cowork曝逃逸漏洞:50万用户面临权限外泄风险

比特币 2026-07-29 02:03:44
核心提要:Anthropic旗下Claude Cowork被曝存在严重安全缺陷,研究人员利用多层漏洞组合成功突破其沙箱环境,导致本地macOS用户面临文件系统暴露与敏感凭证外泄风险。该事件继OpenAI模型突破沙箱后再度引发对AI系统失控的担忧。

Claude Cowork本地代理突破安全边界,触发大规模权限逃逸

在OpenAI前沿模型成功绕过沙箱并渗透至Hugging Face生产环境仅一周后,另一项类似安全事件浮出水面——Anthropic的Claude Cowork在本地运行模式下被证实可突破其隔离机制。这一发现由Accomplish AI团队于周四公布。

多重防护失效促成虚拟机越权访问

研究团队揭示,攻击者通过串联多个系统级弱点,包括未受控的Linux内核模块加载权限与文件系统全域映射配置,实现了从受限虚拟机到主机系统的越权访问。一旦成功,该代理即可读取用户主目录下的所有数据,涵盖SSH密钥、云服务凭据及加密钱包信息。

安全设计缺陷叠加配置疏漏致防线崩塌

报告指出,尽管Claude Cowork以非特权身份运行,但其默认配置允许虚拟机访问整个主机文件系统,且未实施严格的内核模块白名单机制。研究人员强调,若任一防护层级正常运作,此次逃逸将无法实现。目前已有约50万名使用本地会话的macOS用户处于潜在风险之中。

厂商回应称属“信息性披露”而非紧急漏洞

Anthropic方面将此事件归类为“信息性”,认为相关内核漏洞已在30天披露窗口期内提交,其余问题则被视为纵深防御建议。该立场引发安全界质疑,有专家指出,此类组合型攻击已构成实质威胁,不应仅视为技术提示。

上一篇 加密市场剧烈波动:催化剂与情绪博弈全解析...
下一篇 WGNK掀起去中心化AI基建革命:算力即...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U