SharedRoot:Claude Cowork 沙箱逃逸研究
2026 年 7 月 23 日,安全研究团队 accomplish.ai 披露名为 SharedRoot 的研究,演示了逃逸 Claude Cowork 沙箱的攻击路径。
核验提示: 本文为安全研究披露,PoC 真实性与影响范围有待独立核验,不应作为已确认漏洞传播。
研究要点
| 项目 | 内容 |
|---|---|
| 名称 | SharedRoot |
| 目标 | Claude Cowork 沙箱 |
| 风险 | 共享根目录下的隔离失效 |
| 披露方 | accomplish.ai 安全研究 |
攻击面分析
- 共享根目录或挂载点导致权限边界模糊
- 沙箱进程可能访问超出预期的文件系统区域
- 隔离机制依赖配置正确性,存在设计假设漏洞
对 Agent 安全的启示
- 进程级沙箱不足以应对复杂逃逸
- microVM 级隔离(如 Firecracker)提供更硬边界
- 最小权限与文件系统审计是纵深防御关键
核心判断
- Agent 沙箱安全需要纵深防御而非单点隔离
- 安全研究的披露需要与负责任的核验并行
AI Master 解读
核心事件
安全研究者披露 SharedRoot 攻击路径,演示逃逸 Claude Cowork 沙箱隔离环境的方法。
行业影响
为什么重要: 随着 AI Agent 越来越多地在沙箱中执行代码、访问文件系统,沙箱逃逸成为 Agent 安全的核心风险。SharedRoot 研究指出,当沙箱共享根目录或权限边界设计不当时,隔离可能被突破。这对所有在 Agent 中运行不可信代码的產品都是警示:沙箱不是「设置即遗忘」的安全方案,需要纵深防御(microVM 隔离、最小权限、文件系统边界审计)。注意:这是安全研究披露,具体 PoC 的真实性与可复现性仍需独立核验,不应被当作已确认的产品漏洞传播。
AI Master 建议
在 Agent 执行环境中采用 microVM 级隔离(如 Firecracker)而非仅进程沙箱;对共享挂载点做严格权限审计;建立沙箱逃逸的监控与告警。
