DeepSeek Harness'taki bir güvenlik açığı, geliştiricilerin makinelerinde AI kodlama ajanları çalıştırmasına olanak tanıyan açık kaynaklı aracın, bir komut ile kendi sandbox'ını kapatmasına izin veriyor. Bu durum, özellikle güvenilmeyen dosyalar üzerinde çalışan bir ajanın, kendi çalışma alanının dışına yazma yetkisi kazanmasına yol açıyor.
Güvenlik Açığının Detayları
Söz konusu araç, ajanın komutlarını bir işletim sistemi sandbox'ı içinde çalıştırarak, güvenilmeyen dosyalar üzerinde işlem yaparken dışarıya yazma yetkisini kısıtlıyordu. Ancak, ajanın aynı makinedeki aracın web arayüzünü çağırması durumunda, bu sınırlama ortadan kalkıyor. 27 Ağustos'ta düzeltme yapılana kadar, bu açık varsayılan kurulumda çalışıyordu ve saldırganın sağladığı bir metin ile ajanın bu çağrıyı yapması sağlanıyordu.
Güvenlik açığı CVE-2026-82533 olarak takip ediliyor ve VulnCheck, bu açığı 8 Eylül'de yayınlayarak 10 üzerinden 9.4 puan verdi. OX Research, bir shell komutunun yeterli olduğunu belirtti. Bu komut, aracın yerel arayüzünü çağırarak ajanın oturumunu "danger-full-access" moduna geçiriyor ve böylece sandbox'ı kapatıyor.
Sandbox ve Erişim İzinleri
Normal komutlar başlangıçta onay gerektirmiyordu. Onay sadece bir komut, mevcut oturumdan daha geniş bir erişim talep ettiğinde uygulanıyordu. Ancak bu çağrı, oturumun ayarlarını değiştirdiği için onay gerektirmiyordu. OX Research, sandbox'ın çalıştığını doğruladı ve aynı varsayılan ayarlardan iki oturum başlattı. Çağrıyı yapan oturum, çalışma alanının dışına yazdı, diğer oturum ise engellendi.
Sandbox, yalnızca dosyaları kapsıyor. Etkilenen sürüm için komut satırı referansı, varsayılan ayar altında yazmaların çalışma alanı ve geçici klasörler içinde kalacağını belirtirken, "okuma ve ağ erişiminin kısıtlanmadığını" vurguluyor. Bu durum, aracın kendi arayüzüne sandbox içinden erişimi mümkün kılıyor. Aracın arayüzü, ajana bu arayüzün adresini ve mevcut oturum kimliğini sağlıyor, böylece ajanın bunları araması gerekmiyor.
Çözüm ve Güncelleme Önerileri
Etkilenen sürümler 0.1.1-rc.2 ve öncesidir. Düzeltmenin yapıldığı sürüm 0.1.2-alpha.1 olarak belirtilmiş, ancak bu sürüm npm kayıt defterine hiç yayınlanmamıştır. 9 Eylül'de Hacker News, npm kayıt defterini kontrol ettiğinde, kimlik doğrulama değişikliği ile birlikte ilk yayınlanan sürümün 0.1.2-alpha.2 olduğunu buldu. Kullanıcıların 0.1.2-alpha.2 veya daha sonraki sürümleri yüklemeleri önerilmektedir.
Eğer üçüncü taraf bir masaüstü uygulaması üzerinden kurulum yaptıysanız, hangi sürümün yüklü olduğunu kontrol edin. Güncellemeyi yapamıyorsanız, web arayüzünü kullanmadığınız zaman kapatın ve ona erişimi olan herhangi bir tünel, proxy veya port yönlendirmesini kaldırın.
Sonuç
DeepSeek Harness, kullanıcıların güvenliğini tehdit eden bir açık barındırıyor. Yazılımın güvenlik denetiminden geçmediği ve sandboxing ile onay istemlerinin "izolasyonu garanti etmediği" belirtiliyor. Kullanıcıların bu aracı, güvenilmeyen işler için tek güvenlik kontrolü olarak kullanmamaları öneriliyor. Araştırmacılar, bu yıl içinde kodlama ajanlarının sandbox'larından kaçtığını gösteren birçok açık buldular. 9 Eylül itibarıyla proje, 216,000'den fazla yıldız almış durumda.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.