DeepSeek Harness sandbox: CVE-2026-82533 obchádzala obmedzenia sandboxu

CVE-2026-82533 v nástroji DeepSeek Harness umožňovalo AI agentovi cez lokálne API vypnúť obmedzenia súborového sandboxu. Opravené verzie sú dostupné.

Zraniteľnosť CVE-2026-82533 v DeepSeek Harness umožňovala AI kódovaciemu agentovi zrušiť vlastné obmedzenia DeepSeek Harness sandboxu. Výskumníci z OX Research chybu hodnotili skóre CVSS 9,4. Podľa ich analýzy mohol agent spustený v sandboxe cez lokálne HTTP rozhranie nástroja prepnúť reláciu do režimu „danger-full-access“ a vypnúť schvaľovanie príkazov bez výzvy pre používateľa.

DeepSeek Harness je lokálny nástroj pre AI kódovacích agentov. Takéto agenty môžu pracovať so shellom, zdrojovými kódmi a v niektorých prípadoch aj s vývojárskymi povereniami. Chyba preto narúšala bezpečnostnú hranicu, ktorá má obmedziť následky škodlivých pokynov v súboroch alebo prompt injection.

DeepSeek Harness sandbox a problém v dôvere lokálnemu API

Podľa OX Research nebola príčinou chyba samotného súborového sandboxu, ale spôsob, akým Harness posudzoval požiadavky na svoje lokálne API. Rozhranie rozhodovalo o dôveryhodnosti klienta podľa HTTP hlavičky Host, ktorú však môže ovládať klient odosielajúci požiadavku. Neoverovalo pritom skutočný pôvod spojenia.

Agent spustený v obmedzenom prostredí tak mohol zavolať riadiace rozhranie hostiteľského nástroja a zmeniť bezpečnostné nastavenia vlastnej relácie. OX uvádza, že chyba fungovala v štandardnej konfigurácii. Pri scenári s nedôveryhodným repozitárom alebo súborom by vložené inštrukcie mohli agenta presvedčiť, aby vykonal tento krok a následne pracoval s oprávneniami účtu používateľa.

Výskumníci zároveň upozorňujú, že súborový sandbox sám osebe nestačí, ak sa z neho dá dosiahnuť na neautentizované riadiace rozhranie hostiteľskej aplikácie. V tomto prípade sa obmedzený agent dostal k mechanizmu, ktorý mal rozhodovať o tom, či obmedzenia ostanú zapnuté.

Oprava je v novších vydaniach Harnessu

OX Research uviedla, že opravu opätovne otestovala vo verzii 0.1.2-alpha.1. The Hacker News však píše, že prvým opraveným vydaním publikovaným v registri npm bola verzia 0.1.2-alpha.2. Aktuálne vydanie 0.1.2-rc.1 podľa tohto zdroja opravu obsahuje.

Používatelia DeepSeek Harness by mali overiť verziu balíka, ktorý reálne používajú, vrátane prípadných desktopových alebo iných distribúcií od tretích strán. Relevantné je najmä to, či daná distribúcia už obsahuje opravené vydanie. Pri práci s nedôveryhodnými repozitármi, vstupmi alebo automatizovanými agentovými úlohami je vhodné nevychádzať z predpokladu, že sandbox poskytuje úplnú izoláciu.

Samotný DeepSeek vo svojom súbore SAFETY.md označuje Harness za experimentálny softvér bez bezpečnostného auditu. Výslovne tiež varuje, že sandbox a schvaľovacie mechanizmy nezaručujú izoláciu a nemajú byť jedinou ochrannou vrstvou pri nedôveryhodných úlohách.

Nie je potvrdené zneužitie voči používateľom

Nie sú potvrdené prípady, že by CVE-2026-82533 bola zneužitá proti používateľom mimo výskumných proof-of-concept ukážok. DeepSeek k 9. septembru 2026 nezverejnil samostatné bezpečnostné oznámenie ani advisory k tejto chybe.

Možnosť vzdialeného zneužitia nie je automatická. Závisela by od toho, či používateľ sprístupnil lokálny port napríklad tunelom, proxy alebo presmerovaním portov. Ďalší vývoj ukáže, či DeepSeek vydá advisory, spresní rozsah ovplyvnených verzií alebo sa objavia dôkazy o zneužití či ďalších obchádzaniach sandboxu po oprave.

Zdroje

  • OX Research – Opis PoC, mechanizmus chyby, identifikátor CVE, hodnotenie CVSS a časová os opravy a opätovného testu.
  • DeepSeek Harness – SAFETY.md – Oficiálne upozornenie, že produkt je experimentálny, neauditovaný a sandbox nemá byť jedinou ochranou pri nedôveryhodných úlohách.
  • The Hacker News – Nezávislé zhrnutie chyby, dostupnosti opravených vydaní v npm a absencie verejného advisory v repozitári.
  • DeepSeek Harness GitHub Discussion #817 – Skorší komunitný opis neautentizovaného lokálneho RPC rozhrania a možnosti prepnutia na „danger-full-access“.

Overené a aktualizované: 09. 09. 2026 15:29

Zdieľanie