Anthropic 修复 Claude Desktop macOS 漏洞:Cowork 文件夹内文件可执行命令
Claude Desktop Cowork Folder Flaw Let a File Run Commands on macOS
AI 导读
Anthropic 发布高危公告 GHSA-v234-4jrq-mgg6,修复 Claude Desktop on macOS 的一个漏洞:被攻陷或被提示注入的 Agent 写入 Cowork 共享文件夹的某类文件,在用户从 Claude Desktop 打开时可在 Mac 上执行命令。受影响版本为 1.1.3918 至 1.15962.0 之前,修复版本为 1.15962.0,公告于 2026 年 9 月 25 日发布且未列出 CVE 编号。问题根源是 Claude Desktop 的禁止执行文件类型清单遗漏了 macOS 打开即执行的一类文件,被归类为 CWE-184 不完整禁止输入清单,CVSS 4.0 评分 8.5,属本地攻击向量、低复杂度、无需权限、需被动用户交互。
推荐理由
材料给出受影响版本区间、修复版本与 CVSS 评分,并说明攻击需要被提示注入的 Agent 先写入文件,便于运维核对升级状态。