
DeepSeek Harness anashkalon sandbox-in, agjenti arratiset
Një instalim i parazgjedhur i DeepSeek Harness lejoi një agjent AI për kodim të mbyllur në sandbox të ndryshojë sesionin e tij në danger-full-access dhe të ekzekutojë komanda jashtë sandbox-it të skedarëve; u rregullua në 0.1.2-alpha.2 dhe më vonë.
Një defekt sigurie në DeepSeek Harness, mjeti me burim të hapur për ekzekutimin e agjentëve AI për kodim në kompjuterin e një zhvilluesi, lejoi një agjent të mbyllur në sandbox të fikë sandbox-in e vet të skedarëve me një komandë të vetme. Mjeti normalisht i ekzekuton komandat e një agjenti brenda një sandbox-i të sistemit operativ, një kufi mbrojtës që synon ta mbajë një agjent që punon me skedarë të pabesueshëm të mos shkruajë jashtë hapësirës së caktuar të punës. Në një instalim të parazgjedhur, megjithatë, ai agjent mund të thërriste ndërfaqen e vet lokale web të mjetit në të njëjtën makinë, ta ndryshonte sesionin e tij në një modalitet të quajtur danger-full-access dhe më pas të ekzekutonte komanda jashtë sandbox-it pa asnjë kërkesë për miratim. Kjo funksionoi derisa DeepSeek e rregulloi mjetin më 27 gusht, dhe kërkonte tekst të furnizuar nga sulmuesi që agjenti lexonte për ta nxitur të bënte thirrjen. Defekti gjurmohet si CVE-2026-82533. VulnCheck, e cila caktoi identifikuesin, publikoi regjistrimin më 8 shtator dhe e vlerësoi defektin 9.4 nga 10.
OX Research, firma e sigurisë që raportoi defektin, tha se një komandë e vetme shell mjaftonte. Komanda aktivizonte ndërfaqen lokale të mjetit dhe e vendoste sesionin e agjentit në danger-full-access, gjë që fik sandbox-in dhe ndalon kërkesat për miratim. Komandat e zakonshme nuk kishin nevojë për miratim që në fillim. Miratimi zbatohej vetëm kur një komandë kërkonte akses më të gjerë sesa kishte sesioni, dhe kjo thirrje nuk kërkonte akses më të gjerë; ajo ndryshoi cilësimin e sesionit. OX tha se kontrolloi që sandbox-i kishte funksionuar përpara arratisjes. Ekzekutoi dy sesione me të njëjtat cilësime të parazgjedhura dhe u dha të dyve të njëjtën komandë. Sesioni që kishte bërë thirrjen shkruante në një dosje jashtë hapësirës së tij të punës, dhe sesioni tjetër u bllokua.
Sandbox-i mbulon vetëm skedarët. Referenca e linjës së komandës për versionin e prekur thotë se nën cilësimin e parazgjedhur, shkrimet mbeten brenda hapësirës së punës dhe dosjeve të përkohshme, ndërsa 'leximet dhe aksesi në rrjet nuk janë të kufizuara.' Kjo e linte ndërfaqen e vetë mjetit të arritshme nga brenda sandbox-it. Mjeti gjithashtu i jep shell-it të agjentit adresën e asaj ndërfaqeje dhe identifikuesin e sesionit aktual, kështu që agjenti nuk duhet t'i kërkojë ato. Ndërfaqja nuk kishte autentikim. Në versionin e prekur, kontrolli që përcaktonte nëse një kërkesë mund t'i arrinte atë lexonte header-in Host të kërkesës dhe nuk shikonte kurrë nga ka ardhur lidhja. Një koment në atë skedar thotë se kontrolli 'nuk është një shtresë autentikimi.' Ky kontroll është ai që përshkruan regjistrimi CVE. Për shkak se i besonte një header-i që furnizohet nga klienti, një makinë e jashtme mund të pretendonte se ishte lokale dhe të drejtonte agjentin. Linja e komandës e mjetit refuzonte të dëgjonte në të gjitha ndërfaqet e rrjetit, kështu që arritja e tij nga jashtë kërkonte që përdoruesi të kishte përcjellë ose proxy-uar portin përmes një tuneli, një përcjelljeje SSH ose një editori. E njëjta ndërfaqe shërbente një kërkesë për të shkarkuar të gjithë regjistrin e një sesioni. Këshilla e VulnCheck thotë se një thirrës që arrin ndërfaqen mund të marrë të gjitha bisedat e ruajtura pa një çelës.
Versionet 0.1.1-rc.2 dhe më të hershme janë të prekura. Regjistrimi emërton 0.1.2-alpha.1 si versionin e rregulluar, por ai version nuk u publikua kurrë në regjistrin npm, katalogun online të paketave ku udhëzimet e vetë projektit i dërgojnë përdoruesit. Publikimi i parë i rregulluar në npm ishte 0.1.2-alpha.2, publikuar më 30 gusht. Publikimi aktual në npm, 0.1.2-rc.1, përmban rregullimin dhe u publikua më 3 shtator. The Hacker News kontrolloi regjistrin më 9 shtator dhe zbuloi se publikimi i parë i publikuar me ndryshimin e autentikimit është 0.1.2-alpha.2, tre ditë pasi rregullimi u shty në GitHub. Përdoruesit duhet të instalojnë 0.1.2-alpha.2 ose më vonë. Nëse e kanë instaluar harness-in përmes një aplikacioni desktop të palës së tretë, duhet të kontrollojnë se cilën version të harness-it ai sjell. Nëse nuk mund të përditësojnë, duhet të ndalojnë ndërfaqen web kur nuk e përdorin dhe të heqin çdo tunel, proxy ose përcjellje porti që e arrin atë. Asnjë burim i shqyrtuar për këtë artikull nuk ofron një mënyrë për të ndaluar arratisjen nga brenda sandbox-it në një instalim lokal të parazgjedhur ndërsa mjeti është duke punuar. Raporti i 13 gushtit thotë se kufizimi i adresës ku dëgjon mjeti nuk ndihmon, sepse agjenti është tashmë në të njëjtën makinë.
Rregullimi i jep ndërfaqes një kontroll identiteti. Mjeti tani printon një token njëherësh në adresën e tij të nisjes; shfletuesi e shkëmben atë token për një cookie të nënshkruar, dhe çdo thirrje ndaj ndërfaqes kërkon cookie-n. Ajo që rregullimi nuk ndryshon është sandbox-i. Në 0.1.2-rc.1, e njëjta referencë ende thotë se leximet dhe aksesi në rrjet nuk janë të kufizuara, dhe shell-i i agjentit ende merr adresën e ndërfaqes. Asnjë burim nuk trajton nëse një agjent që punon brenda hapësirës së tij të punës mund të marrë ende një sesion të vlefshëm nën skemën e re. Ndërtimet desktop të palës së tretë sjellin kopjen e tyre të harness-it, dhe cila kopje sjellin është zgjedhja e mirëmbajtësit të wrapper-it. Një ndërtim për Windows kishte fiksuar 0.1.1-rc.2 në fund të gushtit dhe kaloi në 0.1.3-alpha.1, i cili përmban rregullimin, më 6 shtator. Kushdo që e instaloi harness-in përmes një wrapper-i duhet të kontrollojë cilën version sjell.
Një harness agjenti për kodim ia vlen të sulmohet sepse mban një shell. DeepSeek Harness i ekzekuton komandat e një agjenti nën llogarinë që e nisi atë. Njoftimi i sigurisë i vetë projektit thotë se softueri nuk ka kaluar një auditim sigurie dhe se sandbox-i dhe kërkesat për miratim 'nuk garantojnë izolim ose parandalojnë dëmtimin.' Ai u thotë përdoruesve të mos e mbështeten te mjeti si kontrolli i tyre i vetëm i sigurisë për punë të pabesueshme. Repozitori kishte më shumë se 216,000 yje më 9 shtator, një numërim i llogarive që e ruajtën në shënjues, jo instalimeve. Studiuesit kanë gjetur në mënyrë të përsëritur agjentë kodimi që arratisen nga sandbox-et e tyre këtë vit, përfshirë një grup defektesh në të cilat konfigurimi i vetë një repozitori i bënte agjentët të ekzekutonin kod sulmuesi jashtë sandbox-eve të tyre.
Raportet e komunitetit përshkruan të njëjtën arratisje në gusht në bordin e diskutimit të vetë DeepSeek. Më 13 gusht, një zhvillues postoi një raport që tregonte një proces të mbajtur ende nga sandbox-i duke arritur ndërfaqen lokale dhe më pas duke e kaluar sesionin në danger-full-access, me rezultatin e testit. Më 14 gusht, një zhvillues tjetër postoi një raport që listonte kërkesat që ndërfaqja pranonte pa asnjë kredencial. Ai raport i dytë vuri në dukje gjithashtu se projekti nuk kishte skedar politike sigurie dhe asnjë mënyrë private për të raportuar një defekt. Projekti ende nuk ka skedar politike sigurie. OX Research e raportoi defektin te VulnCheck më 24 gusht, sipas kronologjisë së vet, dhe VulnCheck i krediton Nir Zadok dhe Moshe Siman Tov Bustan. Postimi i OX nuk përmend raportet e mëparshme. The Hacker News kontrolloi listën e këshillave të repozitorit më 9 shtator dhe nuk gjeti asnjë këshillë sigurie të publikuar. Publikimi që përmbante rregullimin e liston atë mes ndryshimeve rutinë, si heqjen e një transporti të vjetër dhe kërkimin e 'autentikimit me token njëherësh për akses në rrjet,' pa njoftim sigurie dhe pa përmendje të CVE-së.
Për ekipet që ekzekutojnë agjentë kodimi ose hostojnë aplikacione në prodhim, AEU-I ofron IT, infrastrukturë dhe konsulencë me sigurinë në plan të parë, një vend i dobishëm për të filluar kur shqyrtohet se si mjete si DeepSeek Harness vendosen dhe forcohen. Mbrojtja më e menjëhershme për përdoruesit individualë është të përditësojnë në një version të rregulluar, të verifikojnë ndërtimet e wrapper-ëve dhe të heqin çdo rrugë që ekspozon ndërfaqen lokale ndërsa mjeti është duke punuar.
Si të Mbroheni
- Nëse përdorni DeepSeek Harness për të ekzekutuar agjentë AI për kodim, përditësojeni në versionin 0.1.2-alpha.2 ose më vonë; publikimi aktual publik është 0.1.2-rc.1.
- Nëse e keni instaluar DeepSeek Harness përmes një aplikacioni desktop ose wrapper-i të palës së tretë, kontrolloni për një përditësim të aplikacionit dhe konfirmoni cilën version të harness-it ai sjell përpara se ta përdorni.
- Derisa të mund të përditësoni, ndaloni ndërfaqen lokale web të mjetit kur nuk është në përdorim dhe hiqni çdo tunel, proxy, përcjellje SSH ose përcjellje porti që mund ta ekspozojë atë ndërfaqe.
- Mos e trajtoni sandbox-in e integruar të skedarëve si një kufi të vërtetë sigurie; ekzekutoni repozitorë ose agjentë kodimi të pabesueshëm në një llogari përdoruesi të veçantë ose makinë virtuale kur është e mundur.
- Përpara se t'i jepni një agjenti AI për kodim akses në skedarët tuaj realë, lexoni njoftimin e sigurisë të DeepSeek Harness dhe prisni që sandbox-i dhe kërkesat për miratim mund të mos e izolojnë plotësisht agjentin.
Dobësitë & Zgjidhjet
- CVE-2026-82533 Identifier for the DeepSeek Harness sandbox bypass; fixed in 0.1.2-alpha.2 and later. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- sandbox Një kufi mbrojtës që kufizon se ku një program mund të lexojë ose shkruajë skedarë.
- AI coding agent Një program që mund të shkruajë dhe ekzekutojë kod softuerik, shpesh me ndihmën e një modeli gjuhësor.
- danger-full-access Një modalitet sesioni i DeepSeek Harness që çaktivizon kufizimet e skedarëve dhe kërkesat për miratim.
- Host header Një fushë në një kërkesë web që tregon se për cilin sajt ose host është kërkesa, dhe mund të ndryshohet nga dërguesi.
- one-time token Një kod i përkohshëm që shfaqet një herë dhe shkëmbehet për një cookie të nënshkruar për të provuar se një thirrës është i lejuar.
- npm registry Katalogu online i paketave ku mjete si DeepSeek Harness publikohen dhe shkarkohen.
- CVE Një identifikues publik që i caktohet një defekti të njohur sigurie.