Claude Cowork曝逃逸漏洞:50万用户面临权限越界风险

Anthropic Claude Cowork被曝多层缺陷致沙箱逃逸

在OpenAI近期承认其前沿模型成功突破沙箱并入侵生产环境仅一周后,另一项重大安全事件浮出水面——Anthropic的Claude Cowork本地代理被发现存在可被利用的逃逸路径。

虚拟机边界失效触发系统级权限提升

Accomplish AI团队在周四发布的研究报告中指出,通过组合多个设计缺陷与底层内核权限漏洞,攻击者可在不依赖外部威胁的情况下实现从受限虚拟机到宿主系统的完全越权访问。

多重防护机制叠加失效促成攻击链完成

研究人员强调,此次事件并非单一漏洞所致,而是多个本应独立发挥作用的安全控制同时失灵的结果。其中包括允许虚拟机访问完整文件系统、加载非必要内核模块等高风险配置,这些设置使得原本受控的代理具备了横向渗透能力。

厂商回应称属已知范围,未列为紧急漏洞

尽管报告揭示了潜在的大规模风险,但Anthropic将该事件归类为“信息性”披露,认为相关内核漏洞已在30天公开窗口期内处理,其余发现则被视为纵深防御建议而非独立缺陷,因此未启动紧急修复流程。