影响全球约 50 万 macOS 用户,Claude Cowork 智能体 AI 爆漏洞可读写任意 Mac 文件

最新赛况与深度分析

12条评论 2026年5月15日

2026世界杯围绕世界杯直播不断创新,回应用户的真实需求。

精选世界杯赛程内容,2026世界杯与你一同发现更多精彩。

2026世界杯专注世界杯高清直播,为用户提供专业可靠的体验。

围绕世界杯外围,2026世界杯持续打磨更优质的服务。

精彩回顾

2026世界杯深耕高清赛事直播,无延迟实时呈现领域,用心服务每一位用户。

在深度赛事分析,掌握比赛脉搏方面,2026世界杯提供贴心周到的支持。

7 月 28 日消息,科技媒体 9to5Mac 昨日(7 月 27 日)发布博文,报道称 Anthropic 的 Claude Cowork 存在安全漏洞,攻击者利用漏洞可以从 Linux 虚拟机沙箱逃逸,并读写 Mac 任意位置文件。

IT之家注:Claude Cowork 是 Anthropic 推出的 AI 智能体工具,在征得用户明确授权许可之后,该工具可以在 Mac 上访问本地文件和文件夹,并依据用户指令处理相关任务。

在安全防护方面,Anthropic 为此设置 2 层限制,其一是 Cowork 在虚拟机内隔离运行,其二是仅可访问用户授权的文件与文件夹。

安全研究人员发现,开发者利用该漏洞可同时突破上述 2 层限制。攻击者可让 Cowork 逃离其运行所在的 Linux 虚拟机沙箱,并在 Mac 任意位置读取或写入文件。漏洞还可能使攻击者获取在线服务的登录凭据。

在具体实现方面,Accomplish AI 公司指出 Cowork 隔离运行的虚拟机可以通过可写的 VirtioFS 挂载点共享宿主机文件系统。该挂载点原本只允许虚拟机内的 root 用户访问,但研究人员发现,他们可以利用 CVE-2026-46331(一个被称为“pedit COW”的 Linux 内核漏洞,其严重性评分接近 8 分,满分 10 分)从会话用户提升到虚拟机 root 用户权限。

一旦智能体程序获得虚拟机内的 root 权限,它就可以访问登录的 Mac 用户能够访问的任何资源。

在影响规模方面,Accomplish AI 在漏洞披露前已向 The Hacker News 分享了该漏洞的详细信息。该公司表示,在漏洞修复前,影响约有 50 万运行本地 Cowork 会话的 macOS 用户。

据 Hacker News 报道,Anthropic 公司将该报告标记为“信息丰富”(informative),但并未发布直接的解决方案。随后发布的 Claude Cowork 版本默认在云端执行,完全绕过了本地逃逸路径。

然而,选择在本地而非云端运行智能体的用户仍然面临风险,除非他们通过禁用非特权用户命名空间、限制文件系统共享以及使用严格的挂载保护来强化配置。

2026世界杯围绕世界杯直播不断创新,回应用户的真实需求。

12 Comments | Dec 17, 2020

精选世界杯赛程内容,2026世界杯与你一同发现更多精彩。

2026世界杯专注世界杯高清直播,为用户提供专业可靠的体验。

12 Comments | Dec 17, 2020

围绕世界杯外围,2026世界杯持续打磨更优质的服务。

2026世界杯深耕高清赛事直播,无延迟实时呈现领域,用心服务每一位用户。

12 Comments | Dec 17, 2020

在深度赛事分析,掌握比赛脉搏方面,2026世界杯提供贴心周到的支持。

4条评论

足球评论员A

2026年5月15日

在这里,您可以找到关于2026世界杯的深度战术分析,了解各支球队的优势与劣势,为您的观赛增添更多维度。

回复

资深球迷B

2026年5月14日

我们的平台不仅提供直播,更注重打造一个活跃的球迷社区。在这里,您可以与其他球迷交流心得,分享观赛乐趣,共同为支持的球队加油。

回复

赛事分析师C

2026年5月13日

尽享2026世界杯的每一场精彩对决,我们提供无与伦比的高清直播,让您身临其境,不错过任何一个进球瞬间。

回复

热心观众D

2026年5月12日

深入了解2026世界杯的幕后故事与战术分析,我们的专业解读将带您洞悉比赛的每一个细节,提升您的观赛深度。

回复

发表您的看法

免费获取全方位赛事信息。

鲁ICP备202459432553号
2026世界杯官方直播有限公司电话:+86 151 6495 2423邮箱:[email protected]微信:2026_644杭州市西湖区文三路249号