Уязвимость CVE-2026-82533 с оценкой 9,4 затронула DeepSeek Harness версии 0.1.1-rc.2 и более ранние. Агент получал адрес локального веб-интерфейса и идентификатор текущей сессии, а сам интерфейс не требовал аутентификации. Одного запроса хватало, чтобы перевести сессию в режим danger-full-access. Штатный механизм расширения прав при этом не использовался, поэтому пользователь не видел запроса на подтверждение.

OX Research проверила атаку на двух сессиях с одинаковыми исходными настройками. Обеим дали одну команду записи файла. Сессия, предварительно переключённая в danger-full-access, записала данные за пределами рабочей области; контрольная сессия получила отказ. Опыт показал, что песочница действительно работала до запроса к настройкам и переставала ограничивать процесс после него.
Сетевая защита тоже оказалась слабой. Проверка доверяла управляемому клиентом заголовку Host, а не фактическому источнику соединения. В комментарии к исходному коду прямо говорилось, что эта проверка «не является уровнем аутентификации». Удалённый компьютер мог выдать себя за локальный, если получал доступ к интерфейсу. Командная строка запрещала слушать все сетевые интерфейсы, поэтому для внешней атаки обычно требовались туннель, SSH-перенаправление, прокси либо функция проброса портов в редакторе. Для самого агента это препятствие ничего не меняло: он уже выполнялся на той же машине.
Через тот же интерфейс можно было скачать полный журнал сессии. По данным VulnCheck, любой, кто добирался до него, получал все сохранённые разговоры без ключа. Последствия поэтому не ограничивались выходом из песочницы: под угрозой оказывались команды, фрагменты кода и другие сведения из истории работы.
13 августа разработчик опубликовал на дискуссионной площадке DeepSeek пример, где процесс внутри песочницы обращался к локальному интерфейсу и включал danger-full-access. 14 августа другой разработчик описал приём запросов без учётных данных и указал, что у проекта нет файла политики безопасности и закрытого канала для сообщений об уязвимостях. Такой файл отсутствовал и позднее. OX Research, не упомянувшая эти ранние публикации в своём материале, сообщила о проблеме VulnCheck 24 августа.
Путаницу создала нумерация исправлений. Уязвимая 0.1.1-rc.2 вышла 21 августа. Исправление появилось на GitHub 27 августа в 0.1.2-alpha.1, но эту версию не публиковали в npm, хотя именно её CVE называет исправленной. Пользователи, следовавшие инструкции установки через npm, получить её не могли. Первым исправленным пакетом в реестре стала 0.1.2-alpha.2 от 30 августа, а 3 сентября вышла 0.1.2-rc.1. Проверка The Hacker News от 9 сентября подтвердила: устанавливать следует 0.1.2-alpha.2 или новее; актуальным релизом npm тогда была 0.1.2-rc.1.
После исправления Harness печатает в стартовом адресе одноразовый токен. Браузер обменивает его на подписанный cookie, который затем обязан сопровождать каждый запрос к интерфейсу. В примечаниях к выпуску механизм назвали «аутентификацией с одноразовым токеном для сетевого доступа». При этом в 0.1.2-rc.1 чтение файлов и сетевые обращения оставались неограниченными, а адрес интерфейса по-прежнему передавался оболочке агента. Опубликованные материалы не установили, способен ли агент внутри рабочей области получить действительную аутентифицированную сессию при новой схеме.
Сторонние настольные оболочки требуют отдельной проверки: они поставляют ту версию Harness, которую выбрал их сопровождающий. Один Windows-клиент в конце августа всё ещё использовал уязвимую 0.1.1-rc.2 и лишь 6 сентября перешёл на исправленную 0.1.3-alpha.1. Надёжная мера для пользователей — проверить фактически встроенную версию, а не номер выпуска самой оболочки.
Если обновление пока невозможно, веб-интерфейс следует останавливать сразу после работы и убрать туннели, прокси, SSH-перенаправления и пробросы портов редактора. Ограниченный адрес прослушивания не защищает от локального агента. DeepSeek Harness запускает команды с правами учётной записи, открывшей программу, поэтому ущерб определяется возможностями этой учётной записи.
VulnCheck опубликовала CVE-2026-82533 8 сентября. На следующий день The Hacker News не обнаружила ни advisory в репозитории, ни явного уведомления о безопасности для исправленного выпуска, ни упоминания CVE в примечаниях: изменение затерялось среди обычных правок рядом с удалением старого транспорта. На 9 сентября у репозитория было свыше 216 тысяч звёзд GitHub, хотя звёзды означают закладки, а не число установок. В течение года сообщалось и о других побегах из песочниц кодовых агентов, включая выполнение кода злоумышленника через конфигурацию репозитория.
Предупреждение самого проекта сообщает, что DeepSeek Harness не проходил аудит безопасности, а песочница и запросы подтверждения «не гарантируют изоляцию и не предотвращают ущерб». При обработке недоверенных материалов Harness нельзя считать единственной линией защиты: нужны отдельная малопривилегированная учётная запись, изолированная среда и отсутствие доступных секретов. В данном случае агенту не пришлось ломать песочницу изнутри — он воспользовался незащищённой панелью управления и приказал ей снять ограничения.

Изображение носит иллюстративный характер
OX Research проверила атаку на двух сессиях с одинаковыми исходными настройками. Обеим дали одну команду записи файла. Сессия, предварительно переключённая в danger-full-access, записала данные за пределами рабочей области; контрольная сессия получила отказ. Опыт показал, что песочница действительно работала до запроса к настройкам и переставала ограничивать процесс после него.
Сетевая защита тоже оказалась слабой. Проверка доверяла управляемому клиентом заголовку Host, а не фактическому источнику соединения. В комментарии к исходному коду прямо говорилось, что эта проверка «не является уровнем аутентификации». Удалённый компьютер мог выдать себя за локальный, если получал доступ к интерфейсу. Командная строка запрещала слушать все сетевые интерфейсы, поэтому для внешней атаки обычно требовались туннель, SSH-перенаправление, прокси либо функция проброса портов в редакторе. Для самого агента это препятствие ничего не меняло: он уже выполнялся на той же машине.
Через тот же интерфейс можно было скачать полный журнал сессии. По данным VulnCheck, любой, кто добирался до него, получал все сохранённые разговоры без ключа. Последствия поэтому не ограничивались выходом из песочницы: под угрозой оказывались команды, фрагменты кода и другие сведения из истории работы.
13 августа разработчик опубликовал на дискуссионной площадке DeepSeek пример, где процесс внутри песочницы обращался к локальному интерфейсу и включал danger-full-access. 14 августа другой разработчик описал приём запросов без учётных данных и указал, что у проекта нет файла политики безопасности и закрытого канала для сообщений об уязвимостях. Такой файл отсутствовал и позднее. OX Research, не упомянувшая эти ранние публикации в своём материале, сообщила о проблеме VulnCheck 24 августа.
Путаницу создала нумерация исправлений. Уязвимая 0.1.1-rc.2 вышла 21 августа. Исправление появилось на GitHub 27 августа в 0.1.2-alpha.1, но эту версию не публиковали в npm, хотя именно её CVE называет исправленной. Пользователи, следовавшие инструкции установки через npm, получить её не могли. Первым исправленным пакетом в реестре стала 0.1.2-alpha.2 от 30 августа, а 3 сентября вышла 0.1.2-rc.1. Проверка The Hacker News от 9 сентября подтвердила: устанавливать следует 0.1.2-alpha.2 или новее; актуальным релизом npm тогда была 0.1.2-rc.1.
После исправления Harness печатает в стартовом адресе одноразовый токен. Браузер обменивает его на подписанный cookie, который затем обязан сопровождать каждый запрос к интерфейсу. В примечаниях к выпуску механизм назвали «аутентификацией с одноразовым токеном для сетевого доступа». При этом в 0.1.2-rc.1 чтение файлов и сетевые обращения оставались неограниченными, а адрес интерфейса по-прежнему передавался оболочке агента. Опубликованные материалы не установили, способен ли агент внутри рабочей области получить действительную аутентифицированную сессию при новой схеме.
Сторонние настольные оболочки требуют отдельной проверки: они поставляют ту версию Harness, которую выбрал их сопровождающий. Один Windows-клиент в конце августа всё ещё использовал уязвимую 0.1.1-rc.2 и лишь 6 сентября перешёл на исправленную 0.1.3-alpha.1. Надёжная мера для пользователей — проверить фактически встроенную версию, а не номер выпуска самой оболочки.
Если обновление пока невозможно, веб-интерфейс следует останавливать сразу после работы и убрать туннели, прокси, SSH-перенаправления и пробросы портов редактора. Ограниченный адрес прослушивания не защищает от локального агента. DeepSeek Harness запускает команды с правами учётной записи, открывшей программу, поэтому ущерб определяется возможностями этой учётной записи.
VulnCheck опубликовала CVE-2026-82533 8 сентября. На следующий день The Hacker News не обнаружила ни advisory в репозитории, ни явного уведомления о безопасности для исправленного выпуска, ни упоминания CVE в примечаниях: изменение затерялось среди обычных правок рядом с удалением старого транспорта. На 9 сентября у репозитория было свыше 216 тысяч звёзд GitHub, хотя звёзды означают закладки, а не число установок. В течение года сообщалось и о других побегах из песочниц кодовых агентов, включая выполнение кода злоумышленника через конфигурацию репозитория.
Предупреждение самого проекта сообщает, что DeepSeek Harness не проходил аудит безопасности, а песочница и запросы подтверждения «не гарантируют изоляцию и не предотвращают ущерб». При обработке недоверенных материалов Harness нельзя считать единственной линией защиты: нужны отдельная малопривилегированная учётная запись, изолированная среда и отсутствие доступных секретов. В данном случае агенту не пришлось ломать песочницу изнутри — он воспользовался незащищённой панелью управления и приказал ей снять ограничения.