AI 资讯聚合 · 智能体

沙箱开着反而没有提示:Claude Code 被一条仓库命令逃逸

国外智能体安全Accomplish · 2026-09-11 · 约1分钟 · 来源:Accomplish 官方博客(页内 Sep 11, 2026)+ Upstarts Media 9/10 报道
沙箱开着反而没有提示:Claude Code 被一条仓库命令逃逸

创业公司 Accomplish 披露一个影响 Claude Code 的沙箱逃逸:在 macOS 上开启沙箱、并把权限模式设成最严格的「don't ask」后,打开一个不受信任的仓库、发一句话,仓库里的命令就跑到沙箱外、以当前用户权限执行了,全程没有任何提示。同样可以经由间接提示注入触发。厂商已在 Claude Code 2.1.247 修复。

机制恰好是反直觉的那一层:沙箱打开后,harness 会停止「执行前询问」,改用沙箱兜住命令;但 harness 自己还会在沙箱外跑 git 命令(后台索引仓库),而 git 会读取 .git/config 里的 core.fsmonitor 并当 shell 命令执行。研究者称四条防线都能绕过。所以问题不是「沙箱不够强」,而是——把确认环节交给自动化时,那条自动化路径本身也要被当成攻击面。这与同期 Codex、Cursor 暴露的沙箱问题合在一起说明:智能体的执行边界,仍是未解的工程题。

原文链接:Accomplish 官方博客(页内 Sep 11, 2026)+ Upstarts Media 9/10 报道