Propust u DeepSeek Harnessu omogućio izlazak agenta iz sandboxa

Ranjivost CVE-2026-82533 u alatu DeepSeek Harness omogućavala je AI agentu da jednom komandom ukine sopstvena ograničenja nad fajl-sistemom, bez zahteva za odobrenje. Pogođene su verzije 0.1.1-rc.2 i starije, dok je VulnCheck propust ocenio sa 9,4 od 10. OX Research je pokazao da je agent, nakon što pročita napadački sadržaj, mogao da pozove lokalni veb interfejs alata i promeni režim sesije u danger-full-access.
DeepSeek Harness je alat otvorenog koda za pokretanje AI agenata za programiranje na razvojnom računaru. Njegov sandbox podrazumevano ograničava upisivanje na radni prostor i privremene direktorijume. Međutim, taj mehanizam ne ograničava čitanje niti mrežni pristup, pa je lokalni interfejs ostajao dostupan i procesu koji je radio unutar sandboxa.
Promena režima umesto zahteva za većim ovlašćenjima
Problem nije nastajao pri izvršavanju obične komandе, jer one nisu zahtevale odobrenje. Poziv lokalnom interfejsu menjao je postojeće podešavanje sesije, pa provera odobrenja nije bila aktivirana. Istraživači su testirali dve sesije sa istim podrazumevanim postavkama: sesija koja je promenila režim mogla je da upisuje van svog radnog prostora, dok je druga ostala blokirana.
Interfejs je agentovom okruženju prosleđivao sopstvenu adresu i identifikator trenutne sesije. U zahvaćenoj verziji nije imao autentikaciju, a provera pristupa oslanjala se na HTTP zaglavlje Host, koje kontroliše klijent, umesto na poreklo veze. Isti interfejs je omogućavao i preuzimanje kompletnog dnevnika sesije bez ključa korisnika koji mu može pristupiti.
Koju verziju treba instalirati
Ispravka je najpre bila dostupna na GitHubu kao 0.1.2-alpha.1, ali ta verzija nije objavljena u npm registru. Prva objavljena npm verzija sa promenom autentikacije je 0.1.2-alpha.2, a aktuelna verzija navedena u registru je 0.1.2-rc.1. Nova zaštita pri pokretanju prikazuje jednokratni token; pregledač ga razmenjuje za potpisani kolačić, koji je potom potreban za svaki poziv interfejsu.
Ažuriranje ne menja osnovnu činjenicu da sandbox i dalje ne ograničava čitanje i mrežni pristup. Projekat takođe navodi da softver nije prošao bezbednosnu reviziju i da sandbox i upiti za odobrenje ne garantuju izolaciju niti sprečavaju štetu.
Praktične mere za timove
Timovi bi trebalo da instaliraju 0.1.2-alpha.2 ili noviju verziju i da posebno provere koju kopiju Harnessa isporučuju desktop aplikacije trećih strana. Kada nadogradnja nije moguća, lokalni veb interfejs treba isključiti kada se ne koristi, a tunele, proksije i prosleđivanja portova do njega ukloniti. Za rad sa nepouzdanim repozitorijumima sandbox treba posmatrati kao dodatni sloj zaštite, a ne kao jedinu bezbednosnu granicu.

