
日本Accomplish公司于7月23日公开了Claude Cowork存在的“SharedRoot”漏洞,该漏洞允许Linux虚拟机(VM)中的沙箱环境被绕过,从而在macOS系统上读取和写入任意文件。
Claude Cowork是一款AI代理应用,能够访问并处理本地文件和文件夹。为了保证安全性,macOS版本采用了桌面应用与运行实际处理任务的Linux虚拟机相结合的架构。在虚拟机中,每个会话都会分配非特权用户,并通过seccomp等机制限制权限,构建了沙箱环境。
然而,虚拟机中的root用户可以访问挂载在“/mnt/.virtiofs-root”的目录,该目录映射了主机的整个文件系统。结合已知漏洞“CVE-2026-46331”等,攻击者能够从虚拟机内部读写macOS上用户可访问的所有文件。
需要说明的是,Claude Cowork默认设计为在云端运行,此漏洞不适用于云端环境。Accomplish公司已将该漏洞提前报告给日本Anthropic公司,但Anthropic认为该漏洞属于多层防御体系的一部分,单独漏洞影响有限,最终以参考信息(Informative)状态关闭了该报告。


