무슨 일이 있었나
DeepSeek의 하네스 샌드박스는 사용자 네임스페이스 없이 bwrap/Landlock 내부에서 마운트 가능한 프로세스를 실행하므로, 루트로 실행될 때 샌드박스화된 에이전트는 CAP_SYS_ADMIN을 유지하여 읽기 전용 루트 파일시스템을 읽기-쓰기로 재마운트하고 호스트 파일을 쓰거나 삭제할 수 있습니다. 공개된 메커니즘 수준 재현은 루트일 때 탈출을 확인하며, 비루트는 커널에 의해 차단됩니다.
왜 중요한가
DeepSeek의 공식 하네스는 평가 중 자율 코드 실행 에이전트를 샌드박싱하는 참조 구현입니다; 읽기 전용/작업 공간 경계를 무력화하는 샌드박스 탈출은 에이전트 출력과 평가 페이로드가 이미 호스트를 완전히 손상시킬 수 있음을 의미합니다 — 특히 하네스가 루트로 실행되는 컨테이너/CI 배포에서 — 에이전트 샌드박스 자체의 안전성을 훼손합니다.
공격 경로
bwrap 프로파일은 --unshare-user를 생략하고 Landlock 런처는 마운트 기능을 제거하지 않으므로, 루트로 실행되는 샌드박스화된 에이전트는 CAP_SYS_ADMIN을 유지하고 읽기 전용 루트를 읽기-쓰기로 재마운트하거나(/etc 위에 바인드 마운트, /root 위에 tmpfs) 호스트 파일을 쓰거나 삭제할 수 있습니다. 동일 하네스의 CVE-2026-101102 (Code Mode 샌드박스)와 유사합니다.
영향받는 시스템
deepseek-ai deepseek-harness 샌드박스 (bwrap 및 Landlock 백엔드) 최대 0.1.7-rc.2 (샌드박스 로컬 profiles.ts; e2b 백엔드 CVE-2026-101131)
완화 방안
bwrap 프로파일에 --unshare-user / 사용자 네임스페이스를 추가하고 Landlock 런처에서 마운트 기능을 제거하십시오(Codex가 하는 것처럼). 확인된 상위 수정 사항 없음; 패치될 때까지 하네스를 비루트로만 실행하십시오. 주요 공개: Ruoyyy SECURITY-MOUNT-ESCAPE 노트; NVD CVE-2026-101078.