Claude Cowork 沙箱逃逸漏洞是怎么回事?"SharedRoot"事件全解析:影响、真相与自保指南(2026)
安全研究员披露 Claude Cowork 存在名为 SharedRoot 的沙箱逃逸漏洞,AI Agent 可越权读取 Mac 上的 SSH 密钥与云凭证。本文解析事件来龙去脉、影响范围与你该怎么自保。
2026 年 7 月,一则安全消息在 AI 圈刷屏:安全研究员披露 Claude Cowork 存在沙箱逃逸漏洞,被命名为「SharedRoot」。通俗讲,就是 Claude Cowork 这个桌面 AI Agent,本该被关在一个隔离的「沙箱」里干活,但攻击者能让它「越狱」,反过来读取你 Mac 上的 SSH 私钥、云服务凭证等敏感文件。这不是普通的产品 bug,而是一次关于 AI Agent 安全 的标志性事件。这篇文章帮你把 Claude Cowork 漏洞的来龙去脉、影响范围和自保方法一次讲清。
SharedRoot 漏洞是什么?一句话看懂
沙箱(sandbox)是给 AI Agent 用的「隔离间」——AI 在里面读写文件、跑命令,理论上碰不到你电脑的其他部分。SharedRoot 的核心,就是这道隔离墙被打穿了:Claude Cowork 处理的「不可信内容」(比如网页、文档里藏的指令)可以借机拿到宿主 macOS 上、当前登录用户能访问的敏感数据,包括 SSH 私钥和云凭证。一旦这些凭证泄露,攻击者可能进一步登录你的服务器或云账号,后果比「读几个文件」严重得多。
谁发现的、影响多少人?事实与时间线
据 The Hacker News 的报道,这条攻击路径由 Accomplish AI 的安全研究员 Oren Yomtov 发现并命名为「SharedRoot」。技术上它依赖一个 Linux 内核漏洞 CVE-2026-46331(又叫 pedit COW),利用了内核流量控制子系统与「无特权用户命名空间」的组合缺陷。据披露,在补丁发布前,约 50 万名 在本地运行 Cowork 会话的 macOS 用户受影响。多家安全媒体如 SC Media 也跟进详解了这条攻击链。
Windows 也中招:Hyper-V 沙箱逃逸
这不只是 Mac 的问题。另一位来自 Armadin 的研究员 Nick McClendon 披露,Claude Cowork 的 Windows 版 同样存在沙箱逃逸:攻击者可利用 CoworkVMService 及其 RPC 接口的设计缺陷,在被 Hyper-V 隔离的 Ubuntu 虚拟机里拿到 root 级命令执行权限。SiliconANGLE 的报道 指出,Anthropic 对该风险的严重程度与研究者存在分歧。
Anthropic 怎么回应的?
Anthropic 把这份提交归类为「Informative(提供信息类)」,并没有认定为高危。更值得注意的动作是:Anthropic 已将 Cowork 默认改为云端执行(cloud execution)。这意味着这条针对「本地虚拟机」的逃逸路径,对云端托管的会话可能并不适用——把 Agent 的运行环境搬到云上,宿主机(你的电脑)自然就不在攻击面里了。
Marco 观点:AI Agent 的「权限」才是真正的风险
我想说句得罪人的话:这次事件真正的教训,不是「某个 CVE」,而是我们太轻易地给了 AI Agent 权限。
桌面 AI Agent 的卖点,是它能直接操作你的文件、终端、账号——方便的另一面,就是一旦沙箱被绕过,它能碰到的东西,攻击者也能碰到。对个人和中小团队来说,这里的取舍很现实:你把开发机(存着 SSH 密钥、云凭证、客户数据)交给一个还在快速迭代的 Agent,等于把家门钥匙放在一道「刚被证明能被撬开」的门后面。
我的立场是:AI Agent 值得用,但要按「最小权限」来用。 别因为一次漏洞就全盘否定这类工具——它们确实在提效;但也别盲目信任沙箱「绝对安全」。对中文用户和小团队尤其重要的一点是:出事时你往往没有专职安全团队兜底,所以事前的习惯比事后的补救值钱得多。
AI Agent 用户怎么自保?5 个可落地步骤
- 及时更新:第一时间把 Cowork / 系统更新到已修复版本,漏洞补丁是第一道防线。
- 优先用云端执行:官方已默认云端运行,别自己退回本地跑,除非你清楚风险。
- 别在「有钥匙」的机器上跑 Agent:把 SSH 私钥、云凭证、生产数据和 AI Agent 的工作环境分开,能用专门的干净账号/虚拟机就用。
- 给最小权限:只授权当前任务需要的文件夹,用完即收,不要长期开放整个磁盘。
- 警惕「藏在内容里的指令」:网页、文档、邮件里可能夹带诱导 Agent 的提示词。让 Agent 处理外部内容时,把它当「不可信输入」看待。
常见问题 FAQ
问:SharedRoot 漏洞现在还危险吗? 答:相关问题已被修复,且 Anthropic 已默认云端执行。保持更新到最新版,风险已大幅降低。
问:我用的是网页版 Claude,会受影响吗? 答:这次事件针对的是桌面版 Claude Cowork 的本地沙箱,普通网页版聊天不涉及在你电脑上运行代码,不受此漏洞影响。
问:为什么 AI Agent 会读到我的 SSH 密钥? 答:因为沙箱被绕过后,Agent 就能以当前登录用户的身份访问文件,而密钥、凭证通常存在用户目录下,因此可能被读取。
问:以后还敢用桌面 AI Agent 吗? 答:可以用,但按最小权限、云端执行、凭证隔离来用。工具本身没错,关键是把权限管住。
延伸阅读
- Cursor 怎么用?2026 AI 编程编辑器完整教程(安装、Composer 与实操步骤)
- Claude Code 是什么、怎么用?2026 新手到自动化工作流完整教程
- Claude Skills 是什么?Agent Skills 保姆级教程:安装、创建与实战(2026)
写在最后
Claude Cowork 的这次沙箱逃逸,给所有 AI Agent 用户提了个醒:便利与风险是同一枚硬币的两面,权限给得越大,越要把安全习惯做在前面。 AI Agent 会越来越强,但「最小权限、凭证隔离、及时更新」这三条,值得你一直记着。想持续看懂 AI 大事件背后的门道,欢迎关注 Marco聊科技,并订阅我们的免费 AI 资源,第一时间收到实用的工具解析与安全提醒。