详细内容或原文请订阅后点击阅览
给AI一个文件夹,它就会接管你的整台电脑。 Claude Cowork中SharedRoot漏洞分析
通常的本地模式背后是出人意料的访问。
来源:安全实验室新闻频道给AI一个文件夹,它就会接管你的整台电脑。 Claude Cowork中SharedRoot漏洞分析
通常的本地模式背后是出人意料的访问。
如果存在到虚拟机外部的整个计算机的直接路径,那么虚拟机内部的保护就变得毫无意义。 Accomplish AI 专家在 Claude Cowork 的本地模式中发现了一个 SharedRoot 漏洞,该漏洞允许 AI 代理离开隔离环境并读取或更改 macOS 用户的任何文件。
Claude Cowork 在使用 Apple 工具创建的单独 Linux 虚拟机中运行任务。用户将所需的文件夹连接到会话,之后 coworkd 服务进程允许代理访问文件。然而,在虚拟机内部传输的不仅是选定的文件夹,还有具有读写权限的整个 Mac 文件系统。对它的访问仅受来宾 Linux 系统内的管理员权限的限制。
为了绕过该限制,专家使用了漏洞 CVE-2026-46331(CVSS 3.1 等级为 7.8),也称为pedit COW。 Linux 内核网络子系统中的一个错误允许非特权进程获得虚拟机内的管理权限。一旦权限提升,代理就会找到已安装的 macOS 文件系统并代表登录用户访问它。
在测试演示中,将文件夹连接到新会话并向代理发送短消息就足够了。退出沙盒环境后,Claude Cowork 能够在选定目录之外读取和写入文件,而无需请求额外权限。 SSH 密钥、云服务凭据以及用户帐户可访问的其他文件可能存在风险。
