VMTech
Обсудить проект

Уязвимость DeepSeek Harness позволяла ИИ-агенту отключить песочницу

Уязвимость DeepSeek Harness позволяла ИИ-агенту отключить песочницу

В инструменте DeepSeek Harness для запуска ИИ-агентов программирования обнаружили уязвимость CVE-2026-82533 с оценкой 9,4 из 10. В версиях 0.1.1-rc.2 и более ранних агент, работающий в файловой песочнице, мог одной командой перевести свою сессию в режим danger-full-access, отключив ограничения на запись и запросы подтверждения.

DeepSeek Harness выполняет команды агента в песочнице операционной системы, чтобы при обработке недоверенных файлов он не выходил за пределы рабочей директории. OX Research установила, что агент мог обратиться к веб-интерфейсу самого Harness на той же машине и изменить настройку сессии без отдельного согласования пользователя.

Как происходил выход из песочницы

Обычные команды агента не требовали подтверждения. Проверка включалась, когда команда запрашивала доступ шире текущих полномочий. В данном случае запрос не просил расширить доступ напрямую, а менял режим сессии через локальный интерфейс.

Исследователи проверили эффект в двух сессиях с одинаковыми настройками. Сессия, отправившая запрос к интерфейсу, смогла записать файл за пределами рабочей области, тогда как вторая была заблокирована песочницей.

Проблеме способствовала модель ограничений Harness: документация затронутого выпуска прямо указывает, что чтение файлов и сетевой доступ не изолированы. Агентская оболочка также получает адрес веб-интерфейса и идентификатор текущей сессии, поэтому искать их не требуется.

Почему локальный интерфейс стал точкой риска

В затронутой версии интерфейс не использовал аутентификацию. Проверка доступа смотрела на заголовок Host, передаваемый клиентом, но не проверяла источник соединения. Из-за этого внешний клиент мог выдать себя за локальный, если пользователь предварительно открыл доступ к порту через туннель, прокси, SSH-перенаправление или редактор.

Через тот же интерфейс можно было скачать полный журнал сессии. VulnCheck, присвоившая идентификатор CVE, указала, что при доступе к интерфейсу вызывающая сторона могла получить сохранённые диалоги без ключа.

Какие версии обновить

Исправление появилось в коде 27 августа в версии 0.1.2-alpha.1, но в npm она не публиковалась. Первой исправленной версией в реестре стала 0.1.2-alpha.2, выпущенная 30 августа; текущая указанная в материале версия npm — 0.1.2-rc.1. В новой схеме при запуске выводится одноразовый токен, браузер обменивает его на подписанную cookie, а интерфейс требует эту cookie для каждого запроса.

Организациям следует обновить Harness как минимум до 0.1.2-alpha.2, а при использовании сторонних настольных приложений проверить версию встроенного компонента. До обновления стоит выключать веб-интерфейс, когда он не нужен, и убрать туннели, прокси и пробросы портов к нему. При работе с недоверенными файлами песочницу и запросы подтверждения нельзя рассматривать как единственный защитный контроль.

#cybersecurity#aicoding#vulnerability#sandboxing
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 09.09.2026
Instagram

Уязвимость DeepSeek Harness позволяла ИИ-агенту отключить песочницу

Открыть публикацию в Instagram ↗