به گزارش زوم تک، یک آسیبپذیری امنیتی در DeepSeek Harness، ابزار متنبازی که برای اجرای عاملهای کدنویسی هوش مصنوعی روی سیستم توسعهدهندگان استفاده میشود، باعث شد یک عامل هوش مصنوعی بتواند با اجرای تنها یک دستور، محدودیتهای سندباکس خود را غیرفعال کند.
این ابزار برای محافظت از سیستم طراحی شده است تا دستورات عاملهای هوش مصنوعی در یک محیط محدود اجرا شوند و نتوانند خارج از فضای کاری مشخصشده فایل ایجاد یا تغییر دهند. اما این آسیبپذیری باعث شد خود عامل بتواند از طریق رابط داخلی ابزار، حالت دسترسی کامل را فعال کند.
آسیبپذیری CVE-2026-82533 چگونه کار میکند؟
این نقص با شناسه CVE-2026-82533 ثبت شده و امتیاز 9.4 از 10 را دریافت کرده است. مشکل اصلی در نحوه اعتماد DeepSeek Harness به رابط مدیریتی داخلی خود بود. در نسخههای آسیبپذیر، عامل هوش مصنوعی که داخل سندباکس اجرا میشد میتوانست به رابط وب محلی ابزار دسترسی پیدا کند و تنظیمات جلسه خود را تغییر دهد. با تغییر وضعیت جلسه به حالت danger-full-access، محدودیتهای سندباکس حذف میشدند و دستورات بعدی عامل میتوانستند خارج از محیط محافظتشده اجرا شوند.
حمله نیازمند متن مخرب برای فریب عامل بود
این آسیبپذیری به این معنا نیست که هر عامل DeepSeek به صورت خودکار از سندباکس خارج میشود. برای اجرای حمله، مهاجم باید متنی کنترلشده در اختیار عامل قرار دهد تا عامل را متقاعد کند که درخواست تغییر تنظیمات را اجرا کند.
در آزمایشهای امنیتی، تنها یک دستور شِل برای فراخوانی رابط داخلی ابزار و تغییر سطح دسترسی جلسه کافی بود.
مشکل مهم اینجا بود که سیستم تایید دستورات فقط زمانی فعال میشد که یک دستور درخواست دسترسی بیشتری نسبت به سطح فعلی داشته باشد. اما این درخواست مستقیما سطح دسترسی جلسه را تغییر میداد و به همین دلیل مرحله تایید فعال نمیشد.
سندباکس DeepSeek چه چیزی را محافظت میکرد؟
سندباکس DeepSeek Harness بیشتر روی محدود کردن دسترسی فایلها تمرکز داشت. در تنظیمات پیشفرض، عامل اجازه نداشت خارج از فضای کاری خود فایل بنویسد. با این حال، دسترسی به خواندن فایلها و ارتباطات شبکهای همچنان محدود نشده بود. همین موضوع باعث شد رابط داخلی ابزار از داخل محیط سندباکس قابل دسترسی باقی بماند. عامل هوش مصنوعی همچنین آدرس این رابط و شناسه جلسه فعلی خود را در اختیار داشت و نیازی به پیدا کردن مسیر دسترسی نداشت.
مشکل احراز هویت در رابط داخلی ابزار
یکی از ریشههای اصلی آسیبپذیری، نبود احراز هویت مناسب در رابط مدیریتی بود. این رابط برای تشخیص درخواستهای مجاز فقط به مقدار موجود در Header با نام Host اعتماد میکرد. از آنجا که این مقدار توسط کلاینت ارسال میشود، مهاجم یا یک عامل مخرب میتوانست آن را جعل کند. این بررسی در واقع یک مکانیزم امنیتی کامل نبود و فقط برای محدود کردن دسترسی طراحی شده بود.
امکان دسترسی به تاریخچه کامل جلسات
علاوه بر تغییر تنظیمات سندباکس، همین رابط داخلی امکان دریافت گزارش کامل یک جلسه را نیز فراهم میکرد. طبق بررسیهای امنیتی، فردی که بتواند به این رابط دسترسی پیدا کند میتواند مکالمات ذخیرهشده عامل را بدون نیاز به کلید یا رمز عبور دریافت کند.
این موضوع میتواند اطلاعات حساس مانند دستورات دادهشده به عامل، کدهای تولیدشده یا دادههای پروژه را در معرض افشا قرار دهد.
نسخههای آسیبپذیر و نسخههای اصلاحشده
نسخههای 0.1.1-rc.2 و نسخههای قبل از آن تحت تاثیر این آسیبپذیری قرار دارند.
نسخههای اصلاحشده شامل موارد زیر هستند:
- 0.1.2-alpha.1 نسخه اصلاحشده در GitHub
- 0.1.2-alpha.2 اولین نسخه اصلاحشده منتشرشده در npm
- 0.1.2-rc.1 نسخه فعلی npm که اصلاحیه را شامل میشود
کاربرانی که DeepSeek Harness را از طریق برنامههای دسکتاپ یا ابزارهای شخص ثالث نصب کردهاند نیز باید بررسی کنند که آن برنامه دقیقا از چه نسخهای از Harness استفاده میکند.
راهکارهای پیشنهادی برای کاربران
مهمترین اقدام، ارتقا به نسخه اصلاحشده است. کاربرانی که امکان بهروزرسانی فوری ندارند باید رابط وب داخلی ابزار را زمانی که استفاده نمیشود غیرفعال کنند و هرگونه تونل، پروکسی یا Port Forward که به این رابط دسترسی میدهد را حذف کنند.
همچنین نباید از سندباکس به عنوان تنها لایه امنیتی برای اجرای کدهای ناشناس یا پروژههای غیرقابل اعتماد استفاده کرد.
اصلاح امنیتی چه تغییری ایجاد کرده است؟
در نسخههای جدید، رابط ابزار به یک سیستم احراز هویت مبتنی بر توکن مجهز شده است. ابزار هنگام اجرا یک توکن یکبارمصرف ایجاد میکند و مرورگر باید ابتدا این توکن را دریافت کرده و آن را به یک کوکی امضاشده تبدیل کند. پس از آن، تمام درخواستها به رابط داخلی نیازمند این کوکی خواهند بود.
با این حال، این اصلاحیه فقط مشکل دسترسی غیرمجاز به رابط را برطرف میکند و ساختار کلی سندباکس تغییر اساسی نکرده است.
چرا امنیت عاملهای کدنویسی هوش مصنوعی مهمتر شده است؟
ابزارهایی مانند DeepSeek Harness اهمیت زیادی دارند، زیرا عاملهای هوش مصنوعی معمولا با دسترسی به ترمینال، فایلها و محیط توسعه کاربر اجرا میشوند. اگر یک عامل بتواند محدودیتهای امنیتی خود را تغییر دهد، خطر آن بسیار بیشتر از یک آسیبپذیری معمولی در یک برنامه ساده است؛ زیرا مهاجم میتواند از قدرت خود عامل برای اجرای دستورات، تغییر فایلها یا دسترسی به اطلاعات حساس استفاده کند.
افزایش حملات علیه سندباکسهای هوش مصنوعی
این اولین بار نیست که محققان امنیتی درباره فرار عاملهای هوش مصنوعی از محیطهای محدودشده هشدار میدهند. در ماههای اخیر، چندین مورد از آسیبپذیریها در ابزارهای کدنویسی هوش مصنوعی گزارش شده که باعث اجرای کد خارج از محدوده تعیینشده شدهاند.
با افزایش استفاده از عاملهای خودکار در توسعه نرمافزار، طراحی سندباکسهای مقاومتر، کنترل دسترسی دقیقتر و تایید انسانی برای اقدامات حساس به یکی از مهمترین چالشهای امنیتی حوزه هوش مصنوعی تبدیل شده است.





نظرات در مورد : آسیبپذیری DeepSeek Harness به عاملهای هوش مصنوعی اجازه داد بدون تایید، سندباکس خود را غیرفعال کنند