PT-2026-87187 · Deepseek+1 · Deepseek Harness

·

CVE-2026-82533

·

Publicado

2026-09-08

·

Atualizado

2026-09-25

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DeepSeek Harness versões anteriores a 0.1.2-alpha.1
Description Existe um bypass de autenticação na API local de controle de agente HTTP. O sistema concede acesso não autenticado ao aceitar um cabeçalho Host de loopback fornecido pelo cliente em vez de validar a origem real da conexão TCP. Em configurações padrão, um processo confinado executado por uma ferramenta pode alcançar a API de loopback sem exposição de porta para escapar de seu sandbox de SO, escalar para execução não confinada e desativar o prompt de aprovação. Se a porta estiver externamente acessível via proxy reverso, encaminhamento SSH ou túnel, um invasor remoto pode criar sessões, executar comandos arbitrários e exfiltrar transcrições de conversas armazenadas sem credenciais.
Recommendations Atualize o DeepSeek Harness para a versão 0.1.2-alpha.1 ou superior. Como mitigação temporária, desative a interface web e feche quaisquer túneis ou encaminhamentos de porta abertos. Restrinja o acesso à API local de controle de agente HTTP para evitar solicitações de loopback não autorizadas.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82533

Produtos afetados

Deepseek Harness