Kerentanan  ·  2026-09-29

Pelarian sandbox harness DeepSeek: namespace pengguna yang hilang menghapus batas filesystem read-only, penulisan root host sebagai root

KerentananHigh dampakGlobalCVE-2026-101078
Harness sandbox DeepSeek menjalankan proses yang mampu mount di dalam bwrap/Landlock tanpa namespace pengguna, sehingga ketika dijalankan sebagai root agen yang di-sandbox mempertahankan CAP_SYS_ADMIN dan dapat me-remount filesystem root read-only menjadi read-write dan menulis/menghapus file host apa pun. Reproduksi tingkat mekanisme publik mengonfirmasi pelarian sebagai root sementara non-root diblokir oleh kernel.
Harness resmi DeepSeek adalah implementasi referensi yang meng-sandbox agen otonom pengeksekusi kode selama evaluasi; pelarian sandbox yang mengalahkan batas read-only/workspace berarti keluaran agen dan muatan evaluasi sudah dapat sepenuhnya membahayakan host — terutama dalam deployment container/CI di mana harness berjalan sebagai root — merusak keamanan sandbox agen itu sendiri.
Profil bwrap menghilangkan --unshare-user dan launcher Landlock tidak pernah menurunkan kemampuan mount, sehingga agen yang di-sandbox yang berjalan sebagai root mempertahankan CAP_SYS_ADMIN dan dapat me-remount root read-only menjadi read-write (atau bind-mount ke /etc, atau tmpfs ke /root) dan menulis/menghapus file host apa pun. Diparalelkan oleh CVE-2026-101102 (sandbox Code Mode) di harness yang sama.
deepseek-ai deepseek-harness sandboxes (backend bwrap dan Landlock) hingga 0.1.7-rc.2 (profiles.ts khusus sandbox; backend e2b CVE-2026-101131)
Tambahkan --unshare-user / namespace pengguna ke profil bwrap dan turunkan kemampuan mount di launcher Landlock (seperti yang dilakukan Codex). Tidak ada perbaikan hulu yang dikonfirmasi; jalankan harness hanya sebagai non-root sampai diperbaiki. Pengungkapan primer: catatan Ruoyuu SECURITY-MOUNT-ESCAPE; NVD CVE-2026-101078.
NVD CVE-2026-101078Disclosure — SECURITY-MOUNT-ESCAPE
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →