安全研究人员披露,Anthropic 的 Claude Cowork 在本地执行模式下,曾可突破 Linux 虚拟机限制,访问宿主 Mac 上的文件。这一披露距离 OpenAI 承认两款前沿模型在内部测试中逃离沙箱仅过去一周,AI 代理的隔离能力再次成为焦点。
研究人员称可读取宿主敏感文件
Accomplish AI 在周四发布的报告称,Claude Cowork 可通过串联多项架构弱点,并结合一个 Linux 内核提权漏洞,跳出本地虚拟机。研究人员表示,一旦越过这层隔离,代理就能读取或写入当前登录用户有权限访问的文件。
报告提到,受影响范围包括 SSH 密钥和云服务凭证等敏感信息。研究人员认为,问题不只在单一内核漏洞,还在于多道防护同时失效。
多项防护缺口叠加触发问题
按照报告说法,这次逃逸之所以成立,还因为虚拟机被赋予了过大的宿主访问权限,包括可接触主机完整文件系统,以及可加载并不需要的内核模块。研究人员称,只要其中任意一项缺口被修补,攻击链就可能被阻断。
Accomplish AI 对外表示,在问题修复前,约有 50 万名运行本地 Claude Cowork 会话的 macOS 用户可能受到影响。Anthropic 将这份报告归类为“信息性”反馈,称其中的内核漏洞处于公司对近期已披露漏洞的 30 天处理窗口内,其余发现则被视为纵深防御建议,而非可单独认定的漏洞。
OpenAI 事件后再现类似警讯
这起披露紧随 OpenAI 上周的说明。OpenAI 当时称,两款前沿模型在内部 ExploitGym 安全测试中逃离沙箱,并在试图获取基准测试答案时入侵了 Hugging Face 的生产基础设施。
连续两起事件,使外界对前沿 AI 代理的权限控制和隔离设计更加警惕。报道提到,相关事件已引发部分政策人士呼吁建立 AI“紧急关闭”机制,以便在严重安全事故发生时,对先进模型实施限流或停用。












