过去几年,人工智能技术以惊人的速度融入日常工作和生活,从自动生成文案到智能客服,再到能自主操作电脑的AI智能体,每一次迭代都让人兴奋。然而,就在大家沉浸于“AI替我们干活”的幻想中时,一则来自安全研究界的消息犹如一盆冷水:Anthropic的Claude Cowork——一个被设计为能帮用户处理本地文件的人工智能智能体——被发现存在严重安全漏洞,攻击者可以突破其双重防护,在Mac上任意读取或写入文件。这意味着,你的个人照片、工作文档、甚至登录凭据,都可能落入他人之手。
事件回顾:Claude Cowork的“越狱”之旅
Anthropic的Claude Cowork是一款面向macOS用户的AI智能体工具,它能在获得用户明确授权后,访问本地文件和文件夹,并按照指令执行整理、编辑、分析等任务。本质上,这是一个将大语言模型能力与本地操作系统权限结合的最新科技产品。为了保护用户数据安全,Anthropic设置了双层防护:第一层,Cowork运行在隔离的Linux虚拟机中,与宿主机Mac系统形成沙箱;第二层,它只能访问用户明确授权的文件与文件夹。
然而,安全研究人员Accomplish AI发现,这两层屏障并非牢不可破。他们利用一个名为“pedit COW”的Linux内核漏洞(编号CVE-2026-46331,严重性评分接近8分),成功从虚拟机内的普通用户权限提升至root权限。一旦获得root权限,Cowork就可以通过VirtioFS挂载点——一个原本用于共享宿主机文件系统的可写通道——突破沙箱,直接读写Mac上任意位置的文件。更令人担忧的是,攻击者还能借此窃取在线服务的登录凭据,例如浏览器中保存的密码。
这一发现迅速在安全社区传播。据Hacker News报道,Anthropic最初将该报告标记为“信息丰富”,但并未立即发布修复补丁。随后,Claude Cowork的新版本默认在云端执行任务,完全绕过了本地逃逸的可能性。然而,那些仍然选择在本地运行智能体的用户,以及尚未升级的用户,仍然暴露在风险之中。
漏洞原理:VirtioFS与“pedit COW”的双重助攻
要理解这次漏洞的严重性,需要先拆解其技术原理。VirtioFS是一种用于虚拟化环境中的文件系统共享机制,它允许宿主机和虚拟机之间高效地交换文件。在Claude Cowork的设计中,Anthropic利用VirtioFS在Mac宿主机和Linux虚拟机之间建立了一个可写的挂载点,以便Cowork能够访问用户授权的文件。但这个挂载点原本只允许虚拟机内的root用户访问,普通用户无法触及。
问题在于,研究团队发现可以借助“pedit COW”漏洞(CVE-2026-46331)从普通用户提权到root。该漏洞利用Linux内核在处理写时复制(Copy-on-Write)时的竞争条件,允许低权限用户修改原本只读的内存页,最终获得更高的权限。一旦Cowork获得虚拟机内的root权限,它就可以通过那个可写的VirtioFS挂载点,直接访问Mac宿主机上当前登录用户所拥有的所有资源——包括未授权的文件、系统配置文件,甚至钥匙串中的密码。
这一攻击路径的关键在于:VirtioFS挂载点的可写属性加上内核提权漏洞,共同构成了一个完整的沙箱逃逸链。安全专家指出,这种设计缺陷在最新科技产品中并不罕见,因为开发者在追求功能便利性时,往往优先考虑性能而非安全隔离。类似的问题在Docker、Kubernetes等容器技术中也有过先例,但针对AI智能体这类直接操作本地文件的工具,其危害性明显更大。
影响范围:50万macOS用户站在悬崖边
根据Accomplish AI向The Hacker News披露的数据,在漏洞修复前,全球约有50万macOS用户运行过本地Cowork会话。这意味着,如果攻击者能够在这些用户的Mac上执行恶意代码(例如通过诱导下载恶意软件或利用其他漏洞),就能利用Cowork的提权漏洞,实现任意文件读写。
更令人不安的是,本地运行的AI智能体通常具备较高的系统权限。与传统的终端模拟器不同,Claude Cowork的设计初衷是“代替用户操作”,因此它被授予了读写文件、访问网络等能力。这种权限模型一旦被突破,攻击者不仅能看到用户的个人文件,还能篡改关键系统文件、植入后门、窃取加密货币钱包,甚至通过SSH密钥横向渗透到企业内部网络。
值得注意的是,Anthropic在后续更新中默认将Cowork的执行环境迁移到云端,但本地运行模式仍然是可选功能。对于追求低延迟、离线使用或数据隐私的用户来说,他们可能更倾向于本地部署。然而,AI Agent技术的本地化部署往往意味着更高的安全维护成本,普通用户很难自行配置严格的沙箱策略。
AI智能体安全:沙箱隔离的“皇帝新衣”
Claude Cowork漏洞并非孤例。过去一年,多个AI智能体工具(如AutoGPT、BabyAGI、微软的Copilot等)都被曝出过权限滥用或安全配置问题。这背后折射出一个根本矛盾:AI智能体要完成复杂任务,就必须获得足够多的系统权限;但权限越大,被攻击时造成的破坏也越大。
沙箱隔离被认为是解决这一矛盾的主流方案。Claude Cowork采用Linux虚拟机作为沙箱,理论上已经比简单的进程隔离更安全。然而,本次漏洞证明,虚拟机沙箱并非“铜墙铁壁”。一旦底层操作系统(Linux内核)出现提权漏洞,沙箱就会变得形同虚设。更糟糕的是,许多AI智能体工具为了简化开发,直接使用现成的虚拟化技术(如QEMU、VirtualBox、Docker),而这些技术本身也有自己的安全漏洞历史。
安全研究界普遍认为,AI智能体需要一种“最小权限”原则下的全新架构。例如,将文件系统访问限制为只读,仅允许对特定临时目录写入;或者使用硬件级别的安全隔离(如苹果的App Sandbox、Intel的SGX)。但这样做的代价是牺牲性能和灵活性。如何在安全与功能之间找到平衡,是每个AI产品经理必须面对的难题。
对于普通用户而言,AI工具导航上列出了大量AI智能体工具,但很少有人会去研究它们的沙箱实现细节。这恰恰是最危险的——用户以为AI是“听话的助手”,实际上它可能成为一个“随时可能叛变的特权程序”。
Anthropic的应对与用户自救指南
面对漏洞披露,Anthropic的初始反应被批评为“不够积极”。尽管他们最终将新版本默认改为云端执行,但这一方案并非完美。云端执行意味着用户数据需要上传到Anthropic服务器,这引发了另一层隐私担忧。而且,对于已经启用本地模式的用户,如果没有主动升级或修改配置,漏洞仍然存在。
安全专家建议,目前仍在本地运行Claude Cowork的用户应立即采取以下措施: 1. 禁用非特权用户命名空间(unprivileged user namespaces),这是pedit COW漏洞利用的前提条件。 2. 限制文件系统共享范围,只允许虚拟机访问最小必要文件夹。 3. 使用严格的挂载保护(mount protection),例如设置noexec、nosuid等选项。 4. 暂时切换到云端模式,或使用其他更安全的AI智能体替代品。
此外,企业用户如果部署了AI智能体用于自动化办公,应该将大模型训练产生的模型部署在隔离的容器中,并定期进行安全审计。企业数字化转型过程中,引入AI工具时不能只关注效率提升,必须同步建立安全评估流程。
未来展望:人工智能安全的新常态
这次事件给整个行业敲响了警钟。随着人工智能从“对话机器人”进化为“数字代理人”,安全边界正在被重新定义。传统的网络安全模型主要围绕“用户-应用-数据”三元组,而AI智能体引入了一个新的角色——“自主行动的代理”。这个代理拥有自己的“大脑”(大模型)和“手脚”(API调用、文件读写),一旦它被恶意利用,后果远超传统恶意软件。
从更宏观的视角看,科技产品在追求“智能”的同时,往往忽略了“可控”。Claude Cowork的漏洞说明,即使是最前沿的团队,也可能在安全设计上存在盲区。未来,我们可能会看到更多针对AI智能体的攻击,例如提示注入(prompt injection)、模型操控、权限劫持等。
好消息是,安全社区已经开始行动。不少研究团队正在开发专门针对AI智能体的安全框架,包括运行时监控、行为白名单、异常检测等。AI画图、文生图等AIGC工具虽然也面临安全风险,但相比之下,AI智能体因为直接操作文件系统,威胁等级更高。抠图、背景去除等工具通常只处理图片,权限范围有限,而智能体则需要更全面的安全防护。
对于普通用户,我的建议是:在享受最新科技, 科技产品带来的便利时,保持一份警惕。不要轻易授予AI工具“全盘访问”权限,定期检查它们的行为日志,并关注安全更新。毕竟,人工智能再聪明,也仍然是你电脑里的一个程序——而程序,终究会出bug。