脆弱性  ·  2026-09-29

DeepSeek Harnessサンドボックス脱出: ユーザーネームスペース欠落により読み取り専用FS境界が無効化され、rootとしてホストへの書き込みが可能に

脆弱性High 影響度GlobalCVE-2026-101078
DeepSeekのハーネスサンドボックスは、ユーザーネームスペースなしでbwrap/Landlock内のマウント可能なプロセスを実行する。そのため、rootとして実行された場合、サンドボックス化されたエージェントはCAP_SYS_ADMINを保持し、読み取り専用ルートファイルシステムを読み取り/書き込み可能に再マウントし、任意のホストファイルを書き込み/削除できる。公開されたメカニズムレベルの再現により、rootとしての脱出が確認されている。非rootの場合はカーネルによってブロックされる。
DeepSeekの公式ハーネスは、評価中に自律的なコード実行エージェントをサンドボックス化するリファレンス実装である。読み取り専用/ワークスペース境界を破るサンドボックス脱出は、エージェントの出力と評価ペイロードがすでにホストを完全に侵害できることを意味し、特にハーネスがrootとして実行されるコンテナ/CIデプロイメントでは、エージェントサンドボックス自体の安全性を損なう。
bwrapプロファイルは--unshare-userを省略しており、Landlockランチャーはマウント機能をドロップしない。そのため、rootとして実行されるサンドボックス化されたエージェントはCAP_SYS_ADMINを保持し、読み取り専用ルートを読み取り/書き込み可能に再マウント(または/etcへのバインドマウント、/rootへのtmpfs)して、任意のホストファイルを書き込み/削除できる。同じハーネスのCVE-2026-101102(Code Modeサンドボックス)と並行している。
deepseek-ai deepseek-harnessサンドボックス(bwrapおよびLandlockバックエンド)0.1.7-rc.2まで(サンドボックスローカルprofiles.ts、e2bバックエンドCVE-2026-101131)
bwrapプロファイルに--unshare-user/ユーザーネームスペースを追加し、Landlockランチャーでマウント機能をドロップする(Codexが行っているように)。上流の修正は確認されていない。パッチが適用されるまで、ハーネスを非rootとしてのみ実行すること。主な開示: Ruoyyy SECURITY-MOUNT-ESCAPEノート、NVD CVE-2026-101078。
NVD CVE-2026-101078Disclosure — SECURITY-MOUNT-ESCAPE
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →