AI News HubLIVE
站内改写1 分钟阅读

SharedRoot:逃离Claude Cowork沙箱

研究人员发现了一种攻击链,可以绕过Claude Cowork的沙箱隔离,从虚拟机内逃逸到主机系统,读取并写入整个主机文件系统,而无需任何权限提示。漏洞已报告给Anthropic,但被标记为“信息性”。攻击链利用了内核漏洞、命名空间、seccomp过滤器和文件系统共享等多个环节。文章还讨论了如何通过四项设计选择来完全阻止此类攻击。

来源Hacker News AI作者: ilreb

研究人员近日披露了一种针对Claude Cowork沙箱的逃逸攻击链,名为SharedRoot。该攻击允许运行在Linux虚拟机中的AI代理突破隔离边界,直接访问宿主Mac的文件系统,包括SSH密钥和云凭证等敏感数据,且无需任何权限提示。这一发现凸显了当前AI沙箱设计中存在的根本性安全挑战。

Cowork的设计初衷是将代理活动限制在虚拟机内,并通过挂载机制仅暴露用户指定的文件夹。然而,研究团队发现,通过以下步骤可以实现完全逃逸:首先,利用非特权用户命名空间获取完整Linux能力;接着,通过netlink套接字触发t代码可加载模块act_pedit;然后利用公开的内核漏洞CVE-2026-46331(pedit COW)污染页缓存,从而静默提升至guest root权限;最后,通过宿主机完整文件系统挂载点/mnt/.virtiofs-root读写主机文件。

该攻击链的每个步骤都依赖于特定的系统配置。例如,seccomp过滤器采用默认允许的黑名单模式,未能阻止unshare和netlink套接字;而宿主机根文件系统以读写方式共享至虚拟机,为逃逸提供了最后出口。Anthropic已收到报告,但将其标记为“信息性”,理由是CVE处于30天披露窗口内,且加固措施被视为纵深防御而非独立漏洞。

文章强调,单纯依赖内核补丁无法解决此类问题,因为新的权限提升漏洞持续出现。相反,应在更高层面实施四项设计选择:禁用非特权用户命名空间(如设置apparmor_restrict_unprivileged_userns=1);将seccomp过滤器改为默认拒绝;禁用或剔除未使用的内核模块(如使用install /bin/false阻止自动加载);最重要的是,仅共享用户连接的文件夹,而非整个主机文件系统。这些措施中的任意一项都足以阻断攻击链,并且能防御整类攻击,而非单个CVE。

研究人员指出,他们的产品Accomplish在设计上采取了类似原则,将整个guest VM视为不可信,并在主机层强制执行边界,从而不依赖guest内核的安全性。这一案例为AI代理的沙箱设计提供了重要启示:隔离的有效性不应建立在内核无漏洞的假设之上。