Potrivit The Hacker News, DeepSeek Harness, instrumentul open-source pentru rularea agenților de codare pe mașinile dezvoltatorilor, prezintă o flaw care permite unui agent sandboxat să se elibereze din izolarea impusă printr-o singură comandă. Defectul permitea agentului să apeleze interfața web a instrumentului și să ruleze comenzi fără restricții și fără aprobare, funcționând pe instalarea implicită până la corectarea din 27 august.
Vulnerabilitatea, catalogată CVE-2026-82533 și evaluată cu scor 9.4 din 10, a fost descoperită de OX Research. Mecanismul exploatării implica invocarea interfeței locale și setarea sesiunii agentului în modul „danger-full-access”, care dezactivează sandbox-ul. Interfața nu avea autentificare și verifica doar antetul Host al cererii, neluând în considerare originea conexiunii reale.
Versiunile 0.1.1-rc.2 și anterioare sunt afectate. Corecția necesită actualizare la versiunea 0.1.2-alpha.2 sau mai nouă, disponibilă pe npm din 30 august. Utilizatorii care au instalat instrumentul prin intermediul unor build-uri terțe trebuie să verifice versiunea inclusă. Proiectul, cu peste 216.000 marcaje, nu dispune de politică de securitate pentru raportarea vulnerabilităților.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.


