Разбор уязвимости CVE-2026-82533 в DeepSeek Harness: как агент выходит из песочницы
Аналитическая статья о том, как в DeepSeek Harness (246 721 звёзд на GitHub, MIT, TypeScript) уязвимость CVE-2026-82533 с оценкой 9.4 позволила агенту через локальный HTTP API без аутентификации повысить сессию до danger-full-access и выполнять команды без подтверждения. Исправлено в 0.1.2-alpha.1 27 августа 2026 года, публично раскрыто 8 сентября.
- CVE-2026-82533: оценка 9.4, локальный HTTP API без аутентификации и проверка по заголовку Host
- Агент из песочницы повышал сессию до danger-full-access и отключал запросы на подтверждение
- Исправлено в 0.1.2-alpha.1 27 августа, публичное раскрытие — 8 сентября 2026 года
- DeepSeek Harness: 246 721 звёзд и 29 616 форков на GitHub, лицензия MIT, TypeScript
Читать дальше
Безопасность