Falha no DeepSeek Harness permitia que um agente desativasse seu próprio sandbox sem aprovação
O DeepSeek Harness, ferramenta de código aberto para rodar agentes de codificação de IA na máquina do desenvolvedor, tinha uma falha que permitia a um agente em sandbox chamar a interface web local da própria ferramenta para trocar sua sessão para o modo 'danger-full-access', desligando sandbox e aprovações num único passo, sem disparar nenhum prompt de confirmação. A falha, catalogada como CVE-2026-82533 com CVSS 9.4, foi corrigida em 27 de agosto de 2026, com o primeiro release publicado no npm já corrigido saindo em 3 de setembro.
O DeepSeek Harness roda os comandos de um agente de codificação de IA dentro de um sandbox no nível do sistema operacional, restringindo gravações de arquivo ao workspace do projeto, embora explicitamente não confine leituras nem acesso de rede. Prompts de aprovação só são disparados quando um comando pede explicitamente mais acesso do que a sessão já concedeu, um modelo de segurança que depende inteiramente de o próprio comando declarar honestamente que está pedindo mais privilégio.
A falha estava justamente nessa lacuna: um agente em sandbox podia emitir um único comando de shell direcionado à interface web local da própria ferramenta, rodando na mesma máquina, para trocar sua sessão para o modo 'danger-full-access'. Esse modo desliga sandbox e exigência de aprovação ao mesmo tempo, e o ponto crítico é que a própria chamada que troca o modo não solicitava nenhum privilégio elevado no momento em que era feita, escapando exatamente do mecanismo de aprovação que deveria capturar esse tipo de escalonamento.
A exploração exigia apenas texto fornecido por um atacante, por exemplo por meio de uma instrução maliciosa embutida num arquivo que o agente lesse, convencendo-o a emitir esse comando específico. Uma vez acionado, o agente passava a poder gravar arquivos fora do seu workspace sem qualquer restrição, e como agentes de codificação rodam com a conta do próprio desenvolvedor, isso equivale a acesso de escrita arbitrário no sistema de arquivos sob as permissões do usuário legítimo.
A falha foi catalogada como CVE-2026-82533 com pontuação CVSS de 9,4, corrigida em 27 de agosto de 2026, sendo a versão 0.1.2-rc.1, lançada em 3 de setembro, o primeiro release já corrigido publicado no npm (uma versão 0.1.2-alpha.1 anterior só existia no GitHub). O caso ilustra uma classe de bug comum em sandboxes de agentes: a lógica de aprovação que deveria vigiar pedidos de mais privilégio simplesmente não cobria os próprios endpoints de controle do sandbox, então bastou o agente conseguir alcançar localhost para pedir à ferramenta que parasse de conter a si mesma, uma lição de design relevante para qualquer ferramenta local de agente de codificação que exponha uma API de gerenciamento na mesma máquina que deveria estar restringindo.