BookinglyTech News
Ciberseguridad

CVE-2026-82533: un agente puede desactivar el sandbox en DeepSeek Harness

DeepSeek ha corregido una vulnerabilidad crítica en su herramienta para agentes de codificación que permitía escapar del sandbox con una sola orden.

2 min de lecturaThe Hacker News0 vistas

DeepSeek ha corregido una vulnerabilidad en DeepSeek Harness, su herramienta de código abierto para ejecutar agentes de codificación con IA en la máquina del desarrollador. El fallo, registrado como CVE-2026-82533, permitía a un agente confinado en un sandbox desactivar el propio sandbox mediante un único comando, sin solicitar aprobación. Lo descubrió OX Research y VulnCheck lo publicó el 8 de septiembre con una gravedad de 9,4 sobre 10.

La explotación es posible porque el agente tiene acceso a la interfaz web local de la herramienta, que carece de autenticación. El agente puede invocar esa interfaz para cambiar su sesión al modo danger-full-access, que desactiva el sandbox y suprime los avisos de confirmación. Esto funciona porque la comprobación que filtra las peticiones se basa en la cabecera Host, que el cliente controla, y no verifica el origen de la conexión. Un comentario en el código reconoce que esa comprobación "no es una capa de autenticación".

El sandbox de DeepSeek Harness solo restringe la escritura de archivos. La documentación de la versión afectada indica que "las lecturas y el acceso a red no están confinados" por defecto, lo que deja accesible la interfaz local. Además, el shell del agente recibe la dirección de esa interfaz y el identificador de la sesión, por lo que no tiene que buscarlos.

Las versiones afectadas incluyen 0.1.1-rc.2 y anteriores. DeepSeek publicó la corrección en GitHub el 27 de agosto con la versión 0.1.2-alpha.1, pero esa versión nunca llegó al registro npm, que es donde el proyecto envía a los usuarios. La primera versión en npm con el parche es 0.1.2-alpha.2, del 30 de agosto, y la actual es 0.1.2-rc.1. La corrección añade autenticación basada en tokens: la interfaz muestra un token de un solo uso en la dirección de inicio, el navegador lo intercambia por una cookie firmada y cada petición debe incluir esa cookie.

La vulnerabilidad tiene implicaciones más amplias: un atacante remoto podría explotarla si el puerto está expuesto mediante un túnel o reenvío, ya que la interfaz también permite descargar los registros completos de una sesión sin clave. Aunque el agente queda confinado al sistema local, el riesgo es real para quienes usan la herramienta con código no confiable.

Si usas DeepSeek Harness, instala al menos 0.1.2-alpha.2, o mejor la 0.1.2-rc.1 actual. Si la usas a través de una aplicación de escritorio de terceros, comprueba qué versión incluye. Si no puedes actualizar, detén la interfaz web cuando no la uses y elimina cualquier túnel o reenvío que llegue a ella. Ten en cuenta que, incluso con el parche, el sandbox sigue sin confinar lecturas ni red: no es una barrera completa para trabajos no confiables.