Detalles de la vulnerabilidad

Una falla en DeepSeek Harness, la herramienta de código abierto de DeepSeek para ejecutar agentes de codificación de IA en la máquina de un desarrollador, permitió que un agente en sandbox desactivara su propia protección con un solo comando. La herramienta ejecuta los comandos del agente dentro de un sandbox del sistema operativo para evitar que un agente que trabaja con archivos no confiables escriba fuera de su espacio de trabajo. Sin embargo, el agente podía eliminar ese límite llamando a la interfaz web de la propia herramienta en la misma máquina, y sus comandos se ejecutaban entonces fuera del sandbox sin necesidad de aprobación.

Cómo se explotaba

La vulnerabilidad, rastreada como CVE-2026-82533, requería texto proporcionado por el atacante que el agente leyera para incitarlo a realizar la llamada. Un solo comando de shell era suficiente: invocaba la interfaz local de la herramienta y cambiaba la sesión del agente a un modo llamado 'danger-full-access', que desactivaba el sandbox y detenía las solicitudes de aprobación. Los comandos ordinarios no requerían aprobación, ya que esta solo se aplicaba cuando un comando solicitaba un acceso más amplio que el que la sesión ya tenía; esta llamada no lo solicitaba, sino que cambiaba la configuración de la sesión.

Verificación del escape

OX Research verificó que el sandbox funcionaba antes del escape, ejecutando dos sesiones con la misma configuración y dando el mismo comando. La sesión que había realizado la llamada escribió en una carpeta fuera de su espacio de trabajo, mientras que la otra fue bloqueada. El sandbox solo cubre archivos, y en la configuración predeterminada, las lecturas y el acceso a la red no estaban confinados, lo que dejaba la interfaz de la herramienta accesible desde el sandbox. La interfaz no tenía autenticación y confiaba en el encabezado Host de las solicitudes, lo que permitía que una máquina externa se hiciera pasar por local si el puerto estaba redirigido o proxied.

Versiones afectadas y corrección

Las versiones 0.1.1-rc.2 y anteriores están afectadas. La versión corregida es 0.1.2-alpha.2 o posterior, ya que la versión 0.1.2-alpha.1 nunca se publicó en el registro npm. La corrección agrega una verificación de identidad a la interfaz: la herramienta imprime un token de un solo uso en su dirección de inicio, el navegador lo intercambia por una cookie firmada y cada llamada requiere la cookie. Sin embargo, el sandbox no ha cambiado en la versión 0.1.2-rc.1, y no se ha abordado si un agente dentro del espacio de trabajo puede aún obtener una sesión válida bajo el nuevo esquema.

Recomendaciones

  • Actualizar a la versión 0.1.2-alpha.2 o posterior; la versión actual en el registro npm es 0.1.2-rc.1.
  • Si se instaló a través de una aplicación de escritorio de terceros, verificar qué versión incluye.
  • Si no se puede actualizar, detener la interfaz web cuando no se use y eliminar cualquier túnel, proxy o redirección de puerto que llegue a ella.

Impacto y contexto

DeepSeek Harness es un objetivo valioso porque contiene un shell. La herramienta ejecuta los comandos de un agente bajo la cuenta que la inició. El proyecto advierte que no ha pasado una auditoría de seguridad y que el sandbox y las aprobaciones no garantizan aislamiento ni previenen daños. El repositorio tenía más de 216,000 estrellas el 9 de septiembre. Investigadores han encontrado repetidamente agentes de codificación que escapan de sus sandboxes este año, incluidas fallas donde la configuración de un repositorio causaba que los agentes ejecutaran código del atacante fuera de sus sandboxes.

Informes anteriores y divulgación

Dos desarrolladores describieron el mismo escape en el foro de DeepSeek antes del CVE, el 13 y 14 de agosto. OX Research reportó la falla a VulnCheck el 24 de agosto, y VulnCheck acredita a Nir Zadok y Moshe Siman Tov Bustan. El repositorio no tiene un archivo de política de seguridad ni un canal privado para reportar fallas. La corrección se publicó el 27 de agosto, pero el aviso no menciona el CVE ni la vulnerabilidad de seguridad.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity