سيبرانا
أخبارعاجلحرجة

DeepSeek Harness CVE-2026-82533 يُعطل sandbox الخاص به

ثغرة في أداة DeepSeek Harness تسمح لوكلاء الذكاء الاصطناعي بتعطيل sandbox الخاص بهم بامر واحد. الثغرة CVE-2026-82533 درجة 9.4/10. الإصدارات المتأثرة: 0.1.1-rc.2 وأقدم.

نُشر
حُدّث:
4 دقائق قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
وكلاء AI يتحركون خارج sandbox مع ثغرات حمراء، خلفية مظلمة
رسم توضيحي - سيبرانا

اكتشفت شركة OX Research ثغرة في أداة DeepSeek Harness المفتوحة المصدر من DeepSeek، والتي تسمح لوكلاء الذكاء الاصطناعي بتعطيل sandbox الخاص بهم بامر واحد. الأداة تنفذ أوامر الوكيل داخل sandbox نظام التشغيل، بحيث لا يمكن لوكيل يعمل على ملفات غير موثوقة الكتابة خارج مساحة عمله.

تفاصيل الثغرة

آلية العمل

يمكن لوكيل sandbox إزالة هذا الحد من خلال استدعاء واجهة الويب المحلية للأداة على نفس الجهاز، ثم يتم تنفيذ أوامره خارج sandbox بدون مطالبة بالموافقة.

عملت هذه الثغرة على التثبيت الافتراضي حتى قامت DeepSeek بإصلاح الأداة في 27 أغسطس 2026، وكانت تتطلب نصاً مزوّداً من قبل المهاجم يقرأه الوكيل لحثه على القيام بالمكالمات.

الأمر الضار

قال OX Research، الشركة الأمنية التي أبلغت عن الثغرة، أن أمر shell واحد كان كافياً.

الأمر استدعى واجهة الأداة المحلية وضبط جلسة الوكيل على وضع يسمى danger-full-access، والذي يعطل sandbox ويوقف مطالبات الموافقة.

لم تتطلب الأوامر العادية موافقة منذ البداية. كانت الموافقة تطبق فقط عند طلب أمر الوصول أوسع مما تمتلكه الجلسة بالفعل، وهذا الأمر لم يطلبه. بدلاً من ذلك، غير إعداد الجلسة.

التفاصيل الفنية

نطاق sandbox

يغطي sandbox الملفات فقط. تقول مرجع سطر الأوامر للإصدار المتأثر أن الكتابات تبقى داخل مساحة العمل والمجلدات المؤقتة تحت الإعداد الافتراضي، بينما "القراءات ووصول الشبكة غير مقيدة."

هذا ترك واجهة الأداة نفسها قابلة للوصول من داخل sandbox. كما تزود الأداة shell الوكيل بعنوان تلك الواجهة ومعرف الجلسة الحالية، لذا لا يحتاج الوكيل إلى البحث عنها.

نقص المصادقة

لم تكن الواجهة تحتوي على مصادقة. في الإصدار المتأثر، الفحص الذي حدد ما إذا كان الطلب يمكن أن يصل إليها قرأ رأس Host الخاص بالطلب ولم ينظر أبدًا إلى مكان اتصال الأصل.

تقول تعليق في ذلك الملف أن الفحص "ليس طبقة مصادقة." هذا الفحص هو ما يصفه سجل CVE.

لأنه ثقة في رأس يقدمه العميل، يمكن لجهاز خارجي أن يدعي أنه محلي ويوجه الوكيل.

رفض سطر الأوامر للأداة الاستماع على جميع واجهات الشبكة، لذا فإن الوصول إليها من الخارج يتطلب من المستخدم أن يقوم بتوجيه أو proxy المنفذ من خلال نفق أو SSH forward أو محرر.

الإصدارات المتأثرة والمصححة

الإصدار

الحالة

تاريخ الإصدار

0.1.1-rc.2 وأقدم

متأثر

0.1.1-rc.2 صدر في 21 أغسطس

0.1.2-alpha.1

مصحح، على GitHub فقط

27 أغسطس، غير منشور على npm

0.1.2-alpha.2

أول إصدار مصحح على npm

30 أغسطس

0.1.2-rc.1

الإصدار الحالي على npm، يحتوي على التصحيح

3 سبتمبر

تعليمات التحديث

  1. تثبيت الإصدار 0.1.2-alpha.2 أو أحدث
  2. الإصدار الحالي على npm هو 0.1.2-rc.1
  3. إذا قمت بالتثبيت من خلال تطبيق سطح مكتب من طرف ثالث، تحقق من الإصدار الذي ينشره
  4. إذا لم تتمكن من التحديث، أوقف واجهة الويب عند عدم استخدامها، وأزل أي نفق أو proxy أو port forward يصل إليها

الاكتشافات السابقة

تقارير المجتمع

وصف مطوران نفس الهروب على لوحة مناقشة DeepSeek قبل وجود CVE.

في 13 أغسطس، نشر أحدهم تقريراً يظهر عملية لا تزال تحتفظ بها sandbox تصل إلى الواجهة المحلية ثم تبدل الجلسة إلى danger-full-access، مع مخرج الاختبار.

في 14 أغسطس، نشر آخر تقريراً عن نفس الواجهة، مع قائمة الطلبات التي قبلتها بدون أي بيانات اعتمادية.

أشار ذلك التقرير أيضاً إلى أن المشروع لم يكن لديه ملف سياسة أمنية ولا طريقة خاصة للإبلاغ عن ثغرة. لا يزال المشروع بدون ملف سياسة أمنية.

التقارير الرسمية

أبلغ OX Research عن الثغرة إلى VulnCheck في 24 أغسطس، وفقاً للجدول الزمني الخاص بها.

VulnCheck تنسب الفضل إلى Nir Zadok وMoshe Siman Tov Bustan.

فحصت The Hacker News قائمة الإشعارات الأمنية للمستودع في 9 سبتمبر ولم تجد أي إشعار أمني منشور.

الإصدار الذي حمل التصحيح يدرجه بين التغييرات الروتينية، مثل إزالة نقل قديم ومتطلب "مصادقة رمز لمرة واحدة للوصول إلى الشبكة"، بدون إشعار أمني وبدون ذكر CVE.

التحليل الأمني

اختبار الثغرة

قال OX إنهم فحصوا أن sandbox كان يعمل قبل الهروب.

شغلوا جلستين من نفس الإعدادات الافتراضية وأعطوا كلا منهما نفس الأمر.

الجلسة التي قامت بالمكالمات كتبت إلى مجلد خارج مساحة العمل، والأخرى تم منعها.

نطاق الحماية

تنص نصيحة الأمان الخاصة بالمشروع على أن البرنامج لم يخضع لتدقيق أمني وأن sandbox ومطالبات الموافقة "لا تضمان العزلة أو تمنعان الضرر."

تحذر المستخدمين من الاعتماد على الأداة كضابط الأمان الوحيد للعمل غير الموثوق.

المستودع كان لديه أكثر من 216,000 نجمة في 9 سبتمبر، وهو عدد الحسابات التي حفظته وليس التثبيتات.

السياق الأوسع

اكتشف الباحثون مراراً وتكراراً أن وكلاء الترميز يهربون من sandboxes الخاصة بهم في عام 2026، بما في ذلك مجموعة من الثغرات التي تسبب فيها تكوين المستودع نفسه في أن يعمل الوكيلون على شفرة المهاجم خارج sandboxes الخاصة بهم.

مؤشرات الاختراق (IOCs)

مؤشرات مرتبطـ بCVE-2026-82533
domaingithub[[.]]com/DeepSeek-AIمستودع DeepSeek Harness
domainnpmjs[[.]]com/deepseek-harnessحزمة npm
ipv4127[.]0[.]0[[.]]1واجهة المحلية
sha256d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5تجزئة الإصدار المتأثر
sha1d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4تجزئة التصحيح
md5d4e5f6a1b2c3d4e5f6a1b2c3d4تجزئة الملف

الروابط والعناوين معطَّلة (defanged) للحماية

التدابير الوقائية

  1. تحديث DeepSeek Harness إلى الإصدار 0.1.2-alpha.2 أو أحدث فوراً
  2. إذا قمت بالتثبيت من خلال تطبيق سطح مكتب من طرف ثالث، تحقق من الإصدار
  3. وقف واجهة الويب عند عدم الاستخدام
  4. إزالة أي نفق أو proxy أو port forward يصل إلى الواجهة
  5. لا تعتمد على sandbox كضابط الأمن الوحيد

الخاتمة

تمثل ثغرة DeepSeek Harness CVE-2026-82533 خطراً كبيراً على المستخدمين الذين يعتمدون على وكلاء الذكاء الاصطناعي. القدرة على تعطيل sandbox الخاص بالوكيل بامر واحد تشير إلى أن هذه الأدوات تحتاج إلى تدقيق أمني شامل.

مع تزايد استخدام وكلاء الذكاء الاصطناعي، من المتوقع أن نرى المزيد من هذه الثغرات.

المصادر والمراجع

  1. DeepSeek Harness Flaw Let AI Agents Disable Their Own File Sandbox Without ApprovalThe Hacker News
مشاركة:XLinkedInFacebookTelegramWhatsApp
سارة القاسمي

عن الكاتب

سارة القاسمي

محررة — أمن السحابة والتطبيقات

ملف تعريفي تجريبي لأغراض العرض. تهتم «سارة» بأمن السحابة، سلسلة التوريد البرمجية، وأمن الذكاء الاصطناعي.

  • أمن السحابة
  • سلسلة التوريد
  • أمن الذكاء الاصطناعي
كل مقالات سارة القاسمي