漏洞风险提示(20260817)
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。1 DeepSeek Harness 只读沙箱信息泄露漏洞(暂无)
一、漏洞描述:
DeepSeek Harness 是深度求索(DeepSeek)推出的开源大模型智能体运行框架,用于构建可调用工具、执行任务的 AI Agent 应用。
DeepSeek Harness 存在只读沙箱信息泄露漏洞,该漏洞源于只读沙箱模式仅限制文件写入操作,未严格约束文件读取边界,攻击者可利用该漏洞读取工作目录以外服务器任意敏感文件。
二、风险等级:
高
三、影响范围:
DeepSeek Harness v0.1 开发者预览版,官方暂未披露精确版本区间
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/deepseek-ai/deepseek-harness
2 DeepSeek Harness VM 沙箱逃逸漏洞 (暂无)
一、漏洞描述:
DeepSeek Harness 是深度求索(DeepSeek)推出的开源大模型智能体运行框架,用于构建可调用工具、执行任务的 AI Agent 应用。
DeepSeek Harness 存在 VM 沙箱逃逸漏洞,该漏洞源于内置代码执行沙箱边界校验存在缺陷,攻击者可构造恶意代码绕过沙箱隔离机制,突破沙箱访问宿主机资源。
二、风险等级:
高
三、影响范围:
DeepSeek Harness v0.1 开发者预览版,官方暂未披露精确版本区间
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/deepseek-ai/deepseek-harness
3 DeepSeek Harness 链式沙箱逃逸远程代码执行漏洞 (暂无)
一、漏洞描述:
DeepSeek Harness 是深度求索(DeepSeek)推出的开源大模型智能体运行框架,用于构建可调用工具、执行任务的 AI Agent 应用。
DeepSeek Harness 存在链式沙箱逃逸远程代码执行漏洞,该漏洞源于沙箱多层隔离机制存在多处可组合缺陷,攻击者可串联多个安全缺陷绕过防护,在宿主机执行任意系统代码。
二、风险等级:
高
三、影响范围:
DeepSeek Harness v0.1 开发者预览版,官方暂未披露精确版本区间
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/deepseek-ai/deepseek-harness
4 DeepSeek Harness 配置加载任意代码执行漏洞 (暂无)
一、漏洞描述:
DeepSeek Harness 是深度求索(DeepSeek)推出的开源大模型智能体运行框架,用于构建可调用工具、执行任务的 AI Agent 应用。
DeepSeek Harness 存在配置加载任意代码执行漏洞,该漏洞源于程序加载配置文件时直接执行配置内表达式代码,配置加载阶段早于沙箱初始化,可绕过全部沙箱安全限制,攻击者可通过恶意配置注入并执行任意 JavaScript 代码。
二、风险等级:
高
三、影响范围:
DeepSeek Harness v0.1 开发者预览版,官方暂未披露精确版本区间
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/deepseek-ai/deepseek-harness
页:
[1]