CVE-2026-82533: DeepSeek-agenten kunne slå av sin egen sandkasse
Oppgrader til 0.1.2-alpha.2 eller nyere hvis du kjører DeepSeeks kodeagent lokalt.
Sandkassen rundt en kodeagent skal hindre at agenten skriver utenfor arbeidsområdet sitt når den jobber med filer den ikke kan stole på. I DeepSeeks åpne kjøremiljø for kodeagenter dekket den bare filer: lesing og nettverkstilgang er ikke innelukket, står det i kommandolinjereferansen for den berørte versjonen. Dermed kunne agenten nå kjøremiljøets eget webgrensesnitt på samme maskin, og der fantes ingen autentisering.
OX Research, som meldte fra om hullet, sier en shell-kommando var nok. Kommandoen kalte det lokale grensesnittet og satte økten i modusen danger-full-access, som slår av sandkassen og stopper godkjenningsdialogene. Godkjenning ble bare krevd når en kommando ba om videre tilgang enn økten allerede hadde, og dette kallet ba ikke om noe: det endret innstillingen. OX kjørte to økter fra samme standardoppsett og ga begge samme kommando. Økten som hadde gjort kallet skrev utenfor arbeidsområdet sitt, den andre ble blokkert.
Kjøremiljøet gir dessuten agentens shell både adressen til grensesnittet og øktens identifikator, så agenten slipper å lete. Sjekken som avgjorde om en forespørsel slapp inn, leste Host-headeren og så aldri på hvor forbindelsen kom fra. En kommentar i den filen sier rett ut at sjekken ikke er et autentiseringslag. Samme grensesnitt serverte også nedlasting av hele øktloggen: ifølge VulnChecks varsel kunne den som nådde grensesnittet hente ut alle lagrede samtaler uten nøkkel.
VulnCheck tildelte CVE-2026-82533, publiserte oppføringen 8. september og satte 9,4 av 10. Versjon 0.1.1-rc.2 og eldre er berørt. Oppføringen navngir 0.1.2-alpha.1 som fikset versjon, men den ble aldri publisert til npm, som er dit prosjektets egen dokumentasjon sender folk. Første fiksede utgivelse på npm er 0.1.2-alpha.2 fra 30. august, og gjeldende utgivelse er 0.1.2-rc.1 fra 3. september. Fiksen gir grensesnittet en identitetssjekk med engangstoken og signert informasjonskapsel, men rører ikke sandkassen: lesing og nettverkstilgang er fortsatt ikke innelukket.
To utviklere beskrev nøyaktig samme utbrudd på DeepSeeks eget diskusjonsforum 13. og 14. august, før CVE-en fantes. Den andre rapporten påpekte at prosjektet verken hadde en sikkerhetspolicy-fil eller en privat kanal for å melde fra. Det har det fortsatt ikke, og utgivelsen som bar fiksen lister den blant rutineendringer, uten sikkerhetsvarsel og uten å nevne CVE-en. Repoet hadde over 216 000 stjerner 9. september, et mål på bokmerker og ikke på installasjoner.
«Sandkasse og godkjenningsdialoger garanterer ikke isolasjon og hindrer ikke skade.» — DeepSeeks egen sikkerhetsnotis for kjøremiljøet
Hva bør du gjøre?
- Installer 0.1.2-alpha.2 eller nyere fra npm. Gjeldende utgivelse er 0.1.2-rc.1.
- Installerte du via en tredjeparts skrivebordsapp, sjekk hvilken versjon den pakker med. En Windows-build lå på 0.1.1-rc.2 til 6. september.
- Kan du ikke oppgradere, stopp webgrensesnittet når du ikke bruker det, og fjern tunneler, proxyer og portvideresendinger som når det.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.