50万Mac用户裸奔,Claude智能体曝出沙箱逃逸漏洞可任意读写文件

AI资讯2周前发布 全启星小编
1,078 0

50万Mac用户裸奔:Claude智能体沙箱逃逸漏洞深度分析

近日,安全研究团队披露了一起针对Mac平台的严重漏洞:Claude智能体(Anthropic开发的AI Agent)存在沙箱逃逸漏洞,攻击者可利用该漏洞绕过系统隔离机制,实现对用户文件系统的任意读写。据初步统计,全球约50万Mac用户因未及时更新或未启用系统级保护而暴露于风险之中,堪称“裸奔”状态。

# 漏洞技术细节:沙箱如何被突破?

该漏洞属于**沙箱逃逸类**(CVE编号待确认),核心问题出在Claude智能体的文件访问权限控制逻辑上。正常情况下,macOS通过App Sandbox对第三方应用实施严格的资源隔离——每个应用只能访问其专属容器内的文件。然而,Claude智能体在实现“文件读写”辅助功能时,错误地使用了`com.apple.security.files.user-selected.read-write`这一授权条目,但未对用户选择的文件路径进行二次校验。攻击者可以通过构造恶意路径(如`../../../../etc/passwd`)或利用符号链接(symlink)攻击,诱导智能体绕过沙箱边界,直接读写系统级文件、用户钥匙串数据甚至其他应用的数据。

# 影响范围与风险分析

此次漏洞波及的**50万用户**主要来自以下场景:
– 使用macOS 14 Sonoma及以上版本,且未启用Gatekeeper严格模式;
– 安装了Claude智能体桌面版(v1.2.0至v1.4.5),并授予了“辅助功能”权限;
– 未开启FileVault全盘加密。

攻击者一旦成功利用漏洞,可执行以下操作:
1. **窃取敏感信息**:读取`~/Library/Keychains/`中的密码、SSH密钥、浏览器Cookie等;
2. **植入持久化后门**:向`/Library/LaunchAgents/`写入恶意plist文件,实现每次开机自启动;
3. **破坏系统完整性**:修改`/etc/paths`或`/etc/bashrc`,劫持系统命令执行流程。

# 应对建议与行业启示

Anthropic已于最新版本(v1.5.0)中修复该漏洞,主要措施包括:强制使用`NSFileCoordinator`进行文件操作、限制路径解析的深度、增加针对符号链接和硬链接的运行时检查。用户应立即更新至最新版本,并检查**系统偏好设置 > 隐私与安全性 > 辅助功能**中是否有多余的授权项。

从更广的视角看,这次事件再次敲响了AI智能体安全性的警钟。随着大模型驱动的Agent被赋予越来越多的系统级操作权限,传统的沙箱隔离模型已显不足。业界需探索**基于能力的细粒度权限模型**(如Apple的“App Intents”和“Security-Scoped Bookmark”),并结合运行时监控与异常行为检测,才能真正防范“内部威胁”。用户也需警惕:任何AI工具都不应被给予“全盘读写”的信任,除非它能在硬件级隔离的沙箱中运行。

相关文章