AI News HubLIVE
站內改寫1 分鐘閱讀

SharedRoot:逃離Claude Cowork沙箱

研究人員發現了一種攻擊鏈,可以繞過Claude Cowork的沙箱隔離,從虛擬機器內逃逸到主機系統,讀取並寫入整個主機檔案系統,而無需任何許可權提示。漏洞已報告給Anthropic,但被標記為“資訊性”。攻擊鏈利用了核心漏洞、名稱空間、seccomp過濾器和檔案系統共享等多個環節。文章還討論瞭如何透過四項設計選擇來完全阻止此類攻擊。

來源Hacker News AI作者: ilreb

研究人員近日披露了一種針對Claude Cowork沙箱的逃逸攻擊鏈,名為SharedRoot。該攻擊允許執行在Linux虛擬機器中的AI代理突破隔離邊界,直接訪問宿主Mac的檔案系統,包括SSH金鑰和雲憑證等敏感資料,且無需任何許可權提示。這一發現凸顯了當前AI沙箱設計中存在的根本性安全挑戰。

Cowork的設計初衷是將代理活動限制在虛擬機器內,並透過掛載機制僅暴露使用者指定的資料夾。然而,研究團隊發現,透過以下步驟可以實現完全逃逸:首先,利用非特權使用者名稱空間獲取完整Linux能力;接著,透過netlink套接字觸發t程式碼可載入模組act_pedit;然後利用公開的核心漏洞CVE-2026-46331(pedit COW)汙染頁快取,從而靜默提升至guest root許可權;最後,透過宿主機完整檔案系統掛載點/mnt/.virtiofs-root讀寫主機檔案。

該攻擊鏈的每個步驟都依賴於特定的系統配置。例如,seccomp過濾器採用預設允許的黑名單模式,未能阻止unshare和netlink套接字;而宿主機根檔案系統以讀寫方式共享至虛擬機器,為逃逸提供了最後出口。Anthropic已收到報告,但將其標記為“資訊性”,理由是CVE處於30天披露視窗內,且加固措施被視為縱深防禦而非獨立漏洞。

文章強調,單純依賴核心補丁無法解決此類問題,因為新的許可權提升漏洞持續出現。相反,應在更高層面實施四項設計選擇:停用非特權使用者名稱空間(如設定apparmor_restrict_unprivileged_userns=1);將seccomp過濾器改為預設拒絕;停用或剔除未使用的核心模組(如使用install /bin/false阻止自動載入);最重要的是,僅共享使用者連線的資料夾,而非整個主機檔案系統。這些措施中的任意一項都足以阻斷攻擊鏈,並且能防禦整類攻擊,而非單個CVE。

研究人員指出,他們的產品Accomplish在設計上採取了類似原則,將整個guest VM視為不可信,並在主機層強制執行邊界,從而不依賴guest核心的安全性。這一案例為AI代理的沙箱設計提供了重要啟示:隔離的有效性不應建立在核心無漏洞的假設之上。