事件经过
DeepSeek的harness沙箱在没有用户命名空间的情况下,在bwrap/Landlock中运行具有挂载能力的进程,因此当以root身份执行时,沙箱化智能体保留CAP_SYS_ADMIN能力,可以重新以读写方式挂载只读根文件系统,并写入/删除任意主机文件。一份公开的机制级复现确认了以root身份可逃逸,而非root用户则被内核阻止。
影响分析
DeepSeek的官方harness是评估期间对自主代码执行智能体进行沙箱化的参考实现;能够击败只读/工作区边界的沙箱逃逸意味着智能体输出和评估载荷已经可以完全攻陷主机——尤其是在harness以root身份运行的容器/CI部署中——破坏了智能体沙箱本身的安全性。
攻击途径
bwrap配置文件省略了--unshare-user,且Landlock启动器从未放弃挂载能力,因此以root身份运行的沙箱化智能体保留CAP_SYS_ADMIN,可以重新以读写方式挂载只读根目录(或对/etc进行bind-mount,或对/root使用tmpfs),并可写入/删除任意主机文件。与同一harness中的CVE-2026-101102(Code Mode沙箱)类似。
受影响系统
deepseek-ai deepseek-harness沙箱(bwrap和Landlock后端)直至0.1.7-rc.2(沙箱本地profiles.ts;e2b后端CVE-2026-101131)
缓解措施
在bwrap配置文件中添加--unshare-user/用户命名空间,并在Landlock启动器中放弃挂载能力(如Codex所做)。尚无确认的上游修复;在修补前仅以非root身份运行harness。主要披露:Ruoyyy SECURITY-MOUNT-ESCAPE说明;NVD CVE-2026-101078。