DeepSeek开源工具爆严重漏洞,AI编程代理可自破沙箱

admin 2026-09-13 05:19:37 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: DeepSeekHarness被披露严重漏洞CVE-2026-82533,CVSS评分9.4。因本地Web接口缺少认证,攻击者可构造恶意文本诱导AI代理切换至危险模式关闭沙箱并获取会话日志。建议升级至v0.1.2-alpha.2及以上版本,或临时停止Web界面并移除端口转发。 综合评分: 85 文章分类: 漏洞分析,AI安全,安全工具


DeepSeek开源工具爆严重漏洞,AI编程代理可自破沙箱

原创

播风者 播风者

黑白之道

2026年9月11日 08:33 韩国

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

导语:安全研究机构OX Security近日披露DeepSeek Harness一枚高危漏洞(CVE-2026-82533)。攻击者只需构造恶意文本诱导AI代理读取,即可令其执行单条命令关闭自身文件沙箱。CVSS评分9.4,npm仓库首个修复版本迟到3天。


一、漏洞速览

漏洞编号:CVE-2026-82533 CVSS 3.1评分:9.4 / 10(严重) 向量:CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

一句话描述:DeepSeek Harness本地Web接口缺少认证,AI代理可通过工具自身接口将会话切换至”danger-full-access”模式,从而关闭文件沙箱并移除审批提示。

风险等级:🔴 严重


二、影响实体

| 项目 | 详情 | | — | — | | 受影响厂商 | DeepSeek | | 受影响产品 | DeepSeek Harness(AI编程代理运行工具) | | 影响版本 | v0.1.1-rc.2 及更早版本 | | 修复版本 | v0.1.2-alpha.2(首个推送至npm的修复版本,2026-08-30) | | 当前稳定版 | v0.1.2-rc.1(2026-09-03) |

⚠️ 注意:v0.1.2-alpha.1虽包含修复,但从未发布至npm仓库,用户无法通过官方指令从npm安装该版本。


三、漏洞原理

3.1 沙箱机制

DeepSeek Harness在操作系统层面为AI代理命令提供文件沙箱。默认配置下,写操作仅允许在代理工作区和临时文件夹内执行;读取和网络访问不受限

工具同时为代理Shell提供本地Web接口地址及当前会话ID,代理可直接访问该接口。

3.2 认证缺失

本地Web接口完全无认证。判断请求是否可到达该接口的逻辑(api-request-trust.ts)仅读取请求的Host请求头,不校验连接来源。这意味着同一台机器上的任何进程均可通过伪造Host头冒充本地访问。

代码注释明确指出:”This is not an auth layer”(这不是认证层)。

3.3 攻击链

  1. 攻击者构造恶意文本,包含诱导代理调用本地接口的指令
  2. 代理读取该文本,向本地接口发送请求,将会话模式切换为”danger-full-access”
  3. 该操作不触发审批提示(因未申请超出当前权限范围的访问)
  4. 沙箱关闭,后续命令可在工作区外执行

安全厂商VulnCheck验证:两个默认配置会话执行相同命令,经接口调用切换模式的会话成功在沙箱外写入文件,另一个被拦截。

3.4 额外风险

攻击者利用同一接口可无需密钥下载会话完整日志,获取所有历史对话记录。


四、修复方案

4.1 升级(首选)

npm install -g @deepseek-ai/dsh@latest

确保版本 ≥ v0.1.2-alpha.2。

⚠️ 补丁风险:无已知业务中断报告,但建议在非生产环境验证后再全量部署。

4.2 临时规避(无法升级时)

  • 使用工具时,停止Web界面;用完即关闭
  • 移除任何通向接口的隧道、代理或端口转发(SSH转发、编辑器端口转发等)
  • 限制工具监听地址不能防御该攻击——代理已在同一台机器上

⚠️ 警告:默认本地安装下,暂无从沙箱内部阻止该逃逸的方法。

4.3 桌面应用用户

第三方桌面应用(如Windows桌面版)自行打包Harness版本。请检查其使用版本:

  • 确认已升级至含修复的版本(如 v0.1.3-alpha.1)
  • 截至2026-09-06,Links2008/DeepSeek-Harness-Desktop已升级至v0.1.3-alpha.1

五、关于DeepSeek Harness的局限性

官方安全声明明确指出:

“DeepSeek Harness未经过安全审计,沙箱和审批提示不保证隔离或阻止损害。请勿将此工具作为处理不可信工作的唯一安全控制。”

该工具的沙箱仅覆盖文件,读取和网络访问不受限;代理Shell仍接收本地接口地址。修复后(v0.1.2-rc.1)这些限制依然存在。


版权声明:本文由华盟网原创发布,保留所有权利。配图来自The Hacker News授权使用。


👇 点击阅读原文,访问我的网站



免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑白之道 播风者 播风者《DeepSeek开源工具爆严重漏洞,AI编程代理可自破沙箱》

评论:0   参与:  0