DeepSeek Harness 沙箱逃逸 CVE-2026-82533 一条命令关掉围栏
OX Security 披露 DeepSeek Harness 严重漏洞,沙箱内的 Agent 能用一条 shell 命令提权到 danger-full-access,默认配置即可复现。

2026 年 9 月 8 日,OX Security 公开了 CVE-2026-82533:DeepSeek 开源的 AI 编程 Agent 框架 Harness 存在一个严重漏洞,沙箱里的 Agent 可以用一条 shell 命令把自己的权限从受限模式提升到 danger-full-access,关闭所有审批提示。这个漏洞在默认配置下就能复现,不需要网络暴露、不需要凭证。
漏洞根因:本地 API 没有验身份
DeepSeek Harness 的 Agent 沙箱(bubble 模式)限制了文件写入,但没有限制本地回环网络访问。Harness 的 agent-control API 监听在一个本地 HTTP 端口上,仅通过请求头里的 Host 字段判断请求是否可信,而不验证连接的实际来源地址。
这意味着沙箱内的 Agent 可以直接向 localhost 上的控制 API 发请求,把自己的会话权限提升到 danger-full-access 并关闭审批提示。整个过程只需要一条 curl 命令:
curl -X POST http://localhost:PORT/api/session/elevate \
-H "Host: localhost" \
-H "Content-Type: application/json" \
-d '{"level": "danger-full-access", "approvals": false}'
如果这个端口暴露到了网络(不只是 localhost),远程攻击者同样可以接管 Agent 并导出所有已存储的对话记录。
影响范围和修复时间线
OX Security 的披露时间线:
- 8 月 24 日:漏洞确认并向 VulnCheck 报告
- 8 月 27 日:DeepSeek Harness 0.1.2-alpha.1 发布修复
- 8 月 30 日:OX 复测确认修复有效
- 9 月 8 日:CVE-2026-82533 正式公开
受影响版本:DeepSeek Harness 0.1.1-rc.2 及更早版本。升级到 0.1.2-alpha.1 即可修复。
这个漏洞的危险在于它利用的是一个设计缺陷而非实现 bug:沙箱只管了文件系统,没管网络。很多 Agent 框架的沙箱设计都有类似的盲区:限制了文件写入却放行了本地 HTTP 请求,等于给 Agent 留了一扇后门。
对其他 AI Agent 框架的启示
CVE-2026-82533 不是孤例。同一周内,GitLab 发布安全分析指出沙箱只限制直接访问不等于安全,Agent 可以通过被允许访问的中间服务(如包管理代理)逃逸到公网。
如果你在使用或评估 AI Agent 框架的沙箱能力,以下几点值得检查:
- 沙箱是否限制了回环网络访问?只限文件写入不够,Agent 能发 HTTP 请求就能做很多事
- Agent 控制 API 是否有认证?监听在 localhost 不等于安全,沙箱内的进程也在 localhost
- 权限提升路径是否存在?检查是否有 API 端点允许 Agent 自行修改自己的权限级别
- 审计日志是否记录了 Agent 的网络请求?没有日志就无法事后排查
如果你需要在 Agent 可执行的命令层面加一道过滤,可以看看 MCP Interceptor 怎么拦截危险命令。