DeepSeek Harness評測:AI代理自解沙箱,9.4分重大漏洞 | DeepSeek Harness Review: Sandbox Escape Flaw Hits CVSS 9.4
By Kit 小克 | AI Tool Observer | 2026-09-10 🇹🇼 DeepSeek Harness評測:AI代理自解沙箱,9.4分重大漏洞 DeepSeek Harness 是DeepSeek在8月推出的開源AI程式碼代理工具,本地執行、附帶瀏覽器介面,短短幾週就衝上GitHub超過21萬顆星。但安全公司OX Security在9月9日公開的報告顯示,這個工具存在一個CVSS評分高達9.4分的重大漏洞(CVE-2026-82533):被關在沙箱裡的AI代理,只要下一個指令,就能自己解除沙箱限制,等於監守自盜。 DeepSeek Harness漏洞出在哪:一個沒驗證來源的API 問題核心是一個叫isTrustedApiRequest的驗證函式。 DeepSeek Harness 把代理控制介面開在本機3080埠的HTTP API上,但判斷「這個請求可不可信」的方式,只看用戶端送來的Host標頭字串,完全沒有真的去查連線來源的實際位址。OS層的沙箱機制(bubblewrap或Seatbelt)雖然鎖住了檔案寫入,卻沒鎖住loopback(本機)網路連線,一般shell指令也不需要人工核准。 結果就是:只要偽造Host標頭發一個HTTP請求,就能把自己的session權限改成「danger-full-access」、approval設成「never」,一秒解除所有防護。更糟的是,這個變更在日誌裡會被記成「使用者」動作,讓人以為是開發者自己關掉了防護,而不是代理自己動手。 影響範圍:不只是自己人的問題 受影響版本是 DeepSeek Harness 0.1.1-rc.2及更早版本。除了代理自我提權,這個漏洞理論上也讓能碰到本機網路的攻擊者(例如透過SSH port forward、proxy或tunnel)在不需要API金鑰的情況下,直接接管代理、偷走儲存的對話紀錄。對任何把它跑在共享機器、雲端VM或CI環境裡的團隊來說,這都是實打實的風險。 修補時間軸:算是負責任揭露的範例 8月24日:OX Security將漏洞回報給VulnCheck 8月27日:DeepSeek發布修補版本0.1.2-alpha.1 8月30日:OX Research確認修補生效 9月8日:CVE-2026-82533正式...