DeepSeek'in, geliştiricilerin bilgisayarlarında yapay zeka kodlama ajanlarını çalıştırmak için kullandığı açık kaynaklı araç DeepSeek Harness'ta bulunan bir güvenlik açığı, karantina (sandbox) ortamındaki bir ajanın tek bir komutla kendi güvenlik kısıtlamasını kapatmasına olanak tanıyordu.
Bu araç, ajanların komutlarını bir işletim sistemi karantina ortamında çalıştırarak, güvenilmeyen dosyalarla çalışan bir ajanın kendi çalışma alanı dışına yazma yapmasını engelliyordu. Ancak ajan, aynı makinedeki aracın kendi web arayüzünü çağırarak bu sınırı kaldırabiliyor ve komutlarını onay istemi olmadan karantina dışından çalıştırabiliyordu.
Bu açık, DeepSeek aracı 27 Ağustos'ta düzeltene kadar varsayılan kurulumlarda çalışıyordu. Saldırganın sağladığı ve ajanın okuduğu bir metin, ajanı bu çağrıyı yapmaya yönlendirmek için yeterli oluyordu.
CVE-2026-82533 olarak takip edilen bu açık için tanımlayıcıyı atayan VulnCheck, kaydı 8 Eylül'de yayınladı ve açığa 10 üzerinden 9.4 kritiklik puanı verdi.
Açığı raporlayan güvenlik firması OX Research, bu işlem için tek bir kabuk (shell) komutunun yeterli olduğunu belirtti. Söz konusu komut, aracın yerel arayüzünü çağırıyor ve ajanın oturumunu, karantinayı kapatan ve onay istemlerini durduran "danger-full-access" (tehlike-tam-erişim) adlı bir moda alıyordu.
Sıradan komutların zaten başlangıçta onaya ihtiyacı yoktu. Onay mekanizması yalnızca bir komut, oturumun halihazırda sahip olduğundan daha geniş bir erişim talep ettiğinde devreye giriyordu; oysa bu çağrı geniş erişim talep etmiyor, bunun yerine oturumun ayarını değiştiriyordu.
OX Research, karantinanın bu kaçış işleminden önce çalıştığını doğrulamak için testler yaptıklarını açıkladı. Aynı varsayılan ayarlardan iki farklı oturum başlattılar ve her ikisine de aynı komutu verdiler. Kaçış çağrısını yapan oturum, kendi çalışma alanının dışındaki bir klasöre yazma işlemi gerçekleştirirken, diğer oturum engellendi.
Karantina ortamı yalnızca dosyaları kapsıyor. Etkilenen sürümün komut satırı referans belgesine göre, varsayılan ayarlarda yazma işlemleri çalışma alanı ve geçici klasörlerle sınırlı kalırken, "okuma ve ağ erişimi kısıtlanmıyor."