DeepSeek Harness açığı ajanın kendi koruma alanını onaysız kapatmasına izin veriyordu

CVE-2026-82533, 10 üzerinden 9,4. 0.1.1-rc.2 ve öncesi etkilendi. npm’deki ilk yama 0.1.2-alpha.2. Güncel paket 0.1.2-rc.1.
DeepSeek Harness açığı ajanın kendi koruma alanını onaysız kapatmasına izin veriyordu

DeepSeek Harness, kod yazan yapay zeka ajanını geliştiricinin makinesinde çalıştıran açık kaynak araç. Ajanın komutlarını bir koruma alanında tutuyor. Amaç, güvenilmeyen dosyayla uğraşan ajanın çalışma klasörünün dışına yazamaması. Açık şuydu: ajan aynı makinedeki aracın kendi web arayüzünü çağırıp oturumu “tehlikeli tam erişim” moduna alabiliyordu. Bu mod koruma alanını kapatıyor, onay penceresini durduruyordu. DeepSeek 27 Ağustos’ta kodu düzeltti. Varsayılan kurulumda, ajanın okuyacağı bir metin yeterdi.

VulnCheck numarayı 8 Eylül’de yayınladı. Puan 9,4. Bildiren OX Research. Sıradan komutlar başta onay istemiyordu. Onay, oturumun elindeki haktan daha geniş yetki istenince devreye giriyordu. Bu çağrı yetki istemiyordu. Oturum ayarını değiştiriyordu.

Neden kaçış mümkün oldu?

Koruma alanı yalnızca yazmayı kesiyordu. Okuma ve ağ kısıtlı değildi. Bu yüzden ajan içeriden arayüze ulaşabiliyordu. Araç kabuğa arayüz adresini ve oturum kimliğini de veriyordu. Ajanın aramasına gerek kalmıyordu. Arayüzde kimlik yoktu. Gelen isteğin Host başlığına bakılıyor, isteğin nereden geldiğine bakılmıyordu. Bu sayede dışarıdaki bir makine yerelmiş gibi görünebilirdi. Komut satırı tüm ağ arayüzlerinde dinlemeyi reddettiği için dışarıdan vurmak ayrı tünel veya yönlendirme isterdi. Aynı arayüz oturum kayıtlarını da veriyordu. Ulaşan kişi anahtarsız konuşma dökümünü alabilirdi. Çok karışık gibi görünebilir haklısınız.

OX iki oturumu aynı ayarla açtı. Çağrıyı yapan çalışma klasörünün dışına yazdı. Öteki yazamadı.

Hangi sürüm, ne yapılmalı

0.1.1-rc.2 ve öncesi açık. 0.1.2-alpha.1 düzeltmeyi içeriyor ama npm’e hiç çıkmadı. Npm’deki ilk yama 30 Ağustos’taki 0.1.2-alpha.2. 3 Eylül’deki 0.1.2-rc.1 de yamalı. Yapılacak iş 0.1.2-alpha.2 veya daha yeni kurmak. Masaüstü uygulamasıyla geldiyse uygulamanın hangi paketi gömdüğüne bakmak. Yükseltilemiyorsa web arayüzünü kullanmadığınız anda kapatmak, tünel ve port yönlendirmesini kesmek.

Yama arayüze kimlik koydu. Açılışta tek kullanımlık belirteç, tarayıcı bunu çereze çeviriyor, her çağrı çerez istiyor. Koruma alanı aynı. Okuma ve ağ hâlâ serbest yazılıyor. Ajan kabuğu adresi hâlâ alıyor. Yeni şemada ajanın geçerli oturum alıp alamayacağı net değil. Projenin kendi uyarısı da sert: güvenlik denetimi yok, koruma alanı ve onay izolasyon garanti etmiyor. Güvenilmeyen işte tek kilit bu araç olmasın...

Yorum Yaz
Yorum yapabilmek için giriş yap veya üye ol.
Yorumlar