Das Sicherheitsunternehmen OX Security hat in der quelloffenen KI-Agenten-Plattform DeepSeek Harness eine kritische Schwachstelle offengelegt: Ein einzelner Befehl reichte, damit ein eingesperrter Coding-Agent seine eigene Sandbox deaktiviert. Die Lücke trägt die Kennung CVE-2026-82533 und erreicht einen CVSS-Wert von 9,4 von 10 möglichen Punkten.
Ungesicherte Schnittstelle öffnet die Sandbox
DeepSeek Harness, auf GitHub kurz dsh genannt, ist ein quelloffenes Werkzeug, um KI-Coding-Agenten lokal mit Datei- und Terminalzugriff auszuführen. Die Software richtet sich vor allem an Entwicklerinnen und Entwickler, die Coding-Agenten ohne Cloud-Anbindung testen wollen, und bringt dafür eine Browser-Oberfläche sowie eine Plugin-Architektur mit. Das im August 2026 veröffentlichte Projekt kapselt seine Agenten in Betriebssystem-Sandboxen wie Bubblewrap, Landlock oder Seatbelt, die Schreibzugriffe außerhalb des Arbeitsbereichs blockieren sollen. Nach Angaben von OX Security sammelte das Projekt binnen weniger Wochen über 215.000 Sterne auf GitHub – eine unabhängig nicht verifizierte Zahl für ein derart junges Werkzeug.
Für Steuerbefehle betreibt die Software zugleich eine lokale HTTP-Programmierschnittstelle auf Port 3080, über die sich Zugriffsrechte anheben lassen. Genau dort liege der Fehler: Die Schnittstelle prüfte lediglich den vom Client gesendeten „Host”-Header, statt die tatsächliche Verbindung zu verifizieren – eine Prüfung, die sich beliebig fälschen lässt. Ein Agent innerhalb der Sandbox konnte deshalb mit einem einzigen Shell-Befehl die eigene Sitzung auf die Stufe „danger-full-access” heben und Bestätigungsabfragen komplett abschalten. Alle folgenden Aktionen liefen anschließend ohne jede Einschränkung.
Lokale und entfernte Angriffe folgen demselben Muster
Für den lokalen Angriffsweg genügt bereits ein präparierter Text, etwa in einer Datei oder einem Prompt, der den Agenten zur Ausführung des schädlichen Befehls verleitet – ein klassischer Fall indirekter Befehlseinschleusung. Weder ein Programmierschlüssel noch ein Modellaufruf sind dafür nötig, wie OX Security demonstriert.
Brisanter wird die Lücke, sobald der lokale Port nach außen erreichbar wird: über einen Tunnel, einen Reverse-Proxy, eine SSH-Weiterleitung oder die Portweiterleitung eines Editors. In diesem Fall könnte ein nicht angemeldeter Angreifer aus der Ferne die volle Kontrolle über den Agenten übernehmen und sämtliche gespeicherten Gespräche herunterladen; wie oft Nutzer den Port tatsächlich für Fernzugriffe freigeben, bleibt offen. Betroffen sind alle Installationen bis einschließlich Version 0.1.1-rc.2, unabhängig vom verwendeten Betriebssystem – der CVE-Eintrag stuft Vertraulichkeit, Integrität und Verfügbarkeit jeweils mit dem Höchstwert als gefährdet ein. Ähnliche Konstruktionsfehler bei ungesicherten lokalen Schnittstellen deckte Sicherheitsforscher Eli Ainhorn zuvor bei der Multi-Agenten-Plattform Ruflo auf, und auch die kürzlich gemeldete GitSpawn-Lücke nutzte einen unbestätigten ersten Befehl als Einfallstor in mehrere KI-Coding-Agenten.
Community entdeckte den Fehler vor dem offiziellen Eintrag
Zwei Entwickler hatten denselben Ausbruchsweg bereits am 13. und 14. August 2026 unabhängig voneinander im offiziellen Diskussionsforum von DeepSeek beschrieben, wie The Hacker News berichtet – zu diesem Zeitpunkt existierte noch kein offizieller Sicherheitseintrag. OX-Security-Forscher meldeten den Fund am 24. August 2026 zusätzlich an den CVE-Nummerierungsdienst VulnCheck, der die Schwachstelle später als CVE-2026-82533 registrierte. VulnCheck agiert als unabhängig anerkannte CVE-Numbering Authority und vergibt Kennungen auch dann, wenn Hersteller selbst keine eigene Sicherheitsmeldung veröffentlichen.
Die Entwickler von DeepSeek Harness reagierten rasch: Bereits am 27. August erschien mit Version 0.1.2-alpha.1 ein erster Fix auf GitHub, den OX Security drei Tage später als wirksam bestätigte. Die aktuelle npm-Version 0.1.2-rc.1 sichert die Schnittstelle zusätzlich über einen Einmal-Token-Austausch mit signierten Cookies ab, sodass Steuerbefehle künftig eine gültige Sitzung voraussetzen. Der CVE-Eintrag wurde schließlich am 8. September 2026 veröffentlicht, mehr als zwei Wochen nach dem geschlossenen Fix. Wer DeepSeek Harness weiterhin über den npm-Paketmanager installiert, sollte deshalb gezielt auf die Versionsnummer 0.1.2-rc.1 oder neuer prüfen, da ältere Installationen ohne manuelles Update nicht automatisch aktualisiert werden.
Entscheidend wird, ob Anbieter lokaler KI-Agenten-Werkzeuge Authentifizierung künftig von Beginn an als Kernfunktion einplanen statt sie nachzureichen. Nach GitSpawn, Ruflo und NemoClaw ist DeepSeek Harness binnen weniger Wochen bereits der vierte KI-Coding-Agent mit einer ungesicherten lokalen Schnittstelle als Einfallstor – ein Muster, das in der Branche noch immer unterschätzt wirkt.


