Уязвимость DeepSeek Harness позволяла ИИ-агенту отключить песочницу

В инструменте DeepSeek Harness для запуска ИИ-агентов программирования обнаружили уязвимость CVE-2026-82533 с оценкой 9,4 из 10. В версиях 0.1.1-rc.2 и более ранних агент, работающий в файловой песочнице, мог одной командой перевести свою сессию в режим danger-full-access, отключив ограничения на запись и запросы подтверждения.
DeepSeek Harness выполняет команды агента в песочнице операционной системы, чтобы при обработке недоверенных файлов он не выходил за пределы рабочей директории. OX Research установила, что агент мог обратиться к веб-интерфейсу самого Harness на той же машине и изменить настройку сессии без отдельного согласования пользователя.
Как происходил выход из песочницы
Обычные команды агента не требовали подтверждения. Проверка включалась, когда команда запрашивала доступ шире текущих полномочий. В данном случае запрос не просил расширить доступ напрямую, а менял режим сессии через локальный интерфейс.
Исследователи проверили эффект в двух сессиях с одинаковыми настройками. Сессия, отправившая запрос к интерфейсу, смогла записать файл за пределами рабочей области, тогда как вторая была заблокирована песочницей.
Проблеме способствовала модель ограничений Harness: документация затронутого выпуска прямо указывает, что чтение файлов и сетевой доступ не изолированы. Агентская оболочка также получает адрес веб-интерфейса и идентификатор текущей сессии, поэтому искать их не требуется.
Почему локальный интерфейс стал точкой риска
В затронутой версии интерфейс не использовал аутентификацию. Проверка доступа смотрела на заголовок Host, передаваемый клиентом, но не проверяла источник соединения. Из-за этого внешний клиент мог выдать себя за локальный, если пользователь предварительно открыл доступ к порту через туннель, прокси, SSH-перенаправление или редактор.
Через тот же интерфейс можно было скачать полный журнал сессии. VulnCheck, присвоившая идентификатор CVE, указала, что при доступе к интерфейсу вызывающая сторона могла получить сохранённые диалоги без ключа.
Какие версии обновить
Исправление появилось в коде 27 августа в версии 0.1.2-alpha.1, но в npm она не публиковалась. Первой исправленной версией в реестре стала 0.1.2-alpha.2, выпущенная 30 августа; текущая указанная в материале версия npm — 0.1.2-rc.1. В новой схеме при запуске выводится одноразовый токен, браузер обменивает его на подписанную cookie, а интерфейс требует эту cookie для каждого запроса.
Организациям следует обновить Harness как минимум до 0.1.2-alpha.2, а при использовании сторонних настольных приложений проверить версию встроенного компонента. До обновления стоит выключать веб-интерфейс, когда он не нужен, и убрать туннели, прокси и пробросы портов к нему. При работе с недоверенными файлами песочницу и запросы подтверждения нельзя рассматривать как единственный защитный контроль.

