// Веб

Песочница DeepSeek отключалась одной командой: побег ИИ-агента (CVE-2026-82533)

sl deepseek

В DeepSeek Harness, популярном опенсорсном инструменте для запуска ИИ-агентов прямо на машине разработчика, нашли критическую уязвимость CVE-2026-82533 (CVSS 9.4). Инструмент запускает команды агента в песочнице на уровне ОС, чтобы чужой код не мог писать за пределы рабочей папки. Проблема в том, что сам агент мог одной командой отключить эту песочницу и заодно убрать запросы на подтверждение — без пароля и без ведома пользователя. По сути защита выключала сама себя.

Что случилось

DeepSeek Harness ограничивает запись файлов рамками рабочего пространства, но чтение и сеть по умолчанию оставляет открытыми. Исследователи OX Research показали, что достаточно одной shell-команды, чтобы вырваться из этих рамок: агент обращался к локальному веб-интерфейсу инструмента и переключал сессию в режим «danger-full-access». В этом режиме песочница и запросы на подтверждение просто отключались.

Ключевая ошибка в другом: в самом интерфейсе не было аутентификации. Проверка полагалась на HTTP-заголовок Host, и в коде рядом честно стоял комментарий, что это «не слой аутентификации». Плюс подтверждения спрашивались только на повышение прав, но не на смену режима сессии. В итоге любой локальный вызов проходил свободно.

Цепочка побега: спрятанная в файле инструкция → одна команда → режим danger-full-access → выход за пределы песочницы
Цепочка побега: спрятанная в файле инструкция → одна команда → режим danger-full-access → выход за пределы песочницы

Почему это опасно

Чтобы запустить цепочку, злоумышленнику нужно было лишь подсунуть агенту текст с инструкцией, например спрятать его в файле, который агент прочитает по ходу задачи. Это классическая непрямая инъекция инструкций: агент не отличает «данные для работы» от «команды к действию». А дальше срабатывал полный обход песочницы.

Масштаб проблемы задаёт то, под какой учётной записью работает агент: под той же, что запустила инструмент. То есть побег из песочницы означает не «агент записал лишний файл», а потенциально полный контроль над машиной над машиной разработчика со всеми её ключами и доступами. Песочница была здесь единственным барьером, и он снимался одной строкой кода.

Корень уязвимости: интерфейс доверял заголовку Host вместо аутентификации; в фиксе появился одноразовый токен
Корень уязвимости: интерфейс доверял заголовку Host вместо аутентификации; в фиксе появился одноразовый токен

Тихий патч и вторая дыра

Уязвимы версии 0.1.1-rc.2 и раньше. Исправление появилось 27 августа (0.1.2-alpha.1 на GitHub, затем в npm с 0.1.2-alpha.2, актуальная сборка с фиксом — 0.1.2-rc.1 от 3 сентября). Починили правильно: при старте инструмент печатает одноразовый токен, браузер меняет его на подписанную cookie, и каждый вызов интерфейса теперь её требует.

Смущает другое: DeepSeek выкатил фикс без бюллетеня безопасности и без упоминания CVE — просто строкой в списке рутинных изменений. А ведь параллельно нашли ещё и открытый эндпоинт, который без всякого ключа отдавал логи сессий, то есть всю переписку с агентом. Для проекта с 216 000+ звёзд на GitHub это молчание выглядит странно.

Не единичный случай

Это часть более широкой картины 2026 года: побеги ИИ-агентов из песочниц пошли один за другим. Ранее показывали, как вредоносная конфигурация репозитория заставляет агента выполнить код за пределами изоляции, а инъекции инструкций из писем и документов уже воровали данные в боевых системах. Показательно, что и документация DeepSeek прямо предупреждает: песочница «не гарантирует изоляцию и не предотвращает ущерб».

Корень один и тот же: агент это привилегированный исполнитель, которым управляют текстом, и любой чужой текст в его поле зрения становится потенциальной командой. Почему такие агенты в принципе опасны, когда сами себе и планировщик, и контролёр, мы разбирали в материале про разделение полномочий у ИИ-агентов.

Что делать

  • Обновить DeepSeek Harness до 0.1.2-rc.1 или новее; для сторонних десктоп-обёрток проверить, какая версия зашита внутри.
  • Пока не обновились — отключать веб-интерфейс, когда он не нужен, и убрать любые проброшенные порты и прокси к нему.
  • Не запускать ИИ-агентов под привилегированной учёткой и не давать им доступ к секретам «на всякий случай» — меньше прав, меньше ущерб при побеге.
  • Не считать песочницу агента единственным барьером. Проверять устойчивость своих агентов к обману нужно заранее — это тестирование безопасности ИИ-агентов и пентест ИИ и LLM-приложений, а слабые места стоит закладывать в моделирование угроз.
  • Держать рантайм-контроль между агентом и системой: файрвол Airlock не даёт агенту выполнить чужую спрятанную инструкцию и выйти за рамки. Отрабатывать типовые атаки помогает AI Brain, а план реагирования на инциденты и проверка боем в ред-тиминге готовят к худшему сценарию.

Вывод

История DeepSeek Harness — про то, что песочница ценна ровно настолько, насколько её нельзя выключить изнутри. Когда единственный барьер снимается одной командой без пароля, изоляции нет вовсе. Если вы запускаете ИИ-агентов у себя, исходите из того, что их попытаются обмануть через входные данные, и проверяйте это до того, как проверит кто-то другой. Начните с пентеста.

← назад в блог