Песочница агента сняла сама себя одной командой
OX Security 8–9 сентября разобрала CVE-2026-82533 в DeepSeek Harness, опенсорсной обвязке для кодящих агентов. Оценка 9.4. Патч есть: 0.1.2-alpha.1.
Контрольная HTTP API на localhost не требовала ключа. Доверие решалось заголовком Host: если там loopback или имя из trustedHosts, запрос пропускали. Адрес сокета никто не сверял. Песочница резала запись на диск, но loopback оставляла. Агент изнутри одной шелл-командой дергал свой же API, поднимал сессию в danger-full-access с approval: never и дальше работал без клетки. Снаружи тем же Host-спуфингом можно было забрать все сохранённые диалоги — без API-ключа модели.
Это не «теоретический jailbreak промптом». Это классика: security decision по данным, которые клиент сам прислал. Пока агенты получают шелл «для удобства», любой локальный control plane без привязки к peer address — дыра по умолчанию. Если у вас в парке Cursor / Claude Code / самописный harness, имеет смысл спросить не «есть ли sandbox», а «может ли процесс внутри sandbox поговорить со своим контроллером».
Источник: разбор OX Security · DevOps.com, 9 сентября
#AIAgents #AppSec #Sandbox #CVE #DevSecOps
Post #711
57

- ❤ 3