DeepSeek Harness contenait une faille critique permettant à un agent IA de désactiver lui-même son bac à sable de fichiers, sans authentification ni validation humaine. Référencée CVE-2026-82533 avec un score de gravité de 9,4 sur 10, la vulnérabilité a été révélée cette semaine par la société de sécurité OX Security et relayée par The Hacker News. Un correctif existe depuis fin août 2026, mais les installations non mises à jour restent exposées.
Comment l’agent contournait son propre bac à sable
DeepSeek Harness est l’outil qui encadre l’exécution des agents de codage de DeepSeek, en limitant normalement leurs actions à un environnement isolé. La faille se situait dans l’interface web locale de l’outil : un agent tournant sur la même machine pouvait l’appeler directement, via une simple commande shell, pour basculer sa propre session en mode « danger-full-access ». Ce mode supprime toutes les restrictions du bac à sable ainsi que les invites de validation censées bloquer les actions sensibles.
Le problème venait de l’absence totale d’authentification sur cette interface. Le seul contrôle en place reposait sur la vérification d’un en-tête Host, une valeur fournie par le client lui-même et donc facilement falsifiable. Comme l’agent s’exécutait déjà sur la machine visée, ce garde-fou ne représentait aucun obstacle réel à un contournement.
Une faille repérée par la communauté avant sa publication officielle
OX Security a transmis sa découverte à VulnCheck le 24 août 2026. Mais deux développeurs avaient, de leur côté, signalé un comportement similaire sur le forum de discussion GitHub de DeepSeek dès les 13 et 14 août, sans que l’alerte ne soit formalisée à l’époque. La vulnérabilité touchait la version 0.1.1-rc.2 de l’outil, publiée le 21 août 2026, ainsi que toutes les versions antérieures.
Le correctif déjà déployé
DeepSeek a poussé un correctif sur GitHub le 27 août 2026, suivi d’une première version corrigée publiée sur le registre npm trois jours plus tard. La version actuelle, 0.1.2-rc.1, disponible depuis le 3 septembre, génère désormais un jeton à usage unique au démarrage de l’outil, échangé contre un cookie de session signé. Chaque requête vers l’interface locale doit désormais présenter une authentification valide avant d’être exécutée.
Cet épisode illustre un problème plus large pour les outils qui donnent aux agents IA un accès direct à des interfaces de contrôle locales : sans authentification stricte entre l’agent et son propre environnement d’exécution, ce dernier peut devenir la première porte d’entrée pour s’affranchir des limites qui lui sont imposées.
Qu’est-ce que la faille CVE-2026-82533 ?
Une vulnérabilité de DeepSeek Harness qui permettait à un agent IA de désactiver son propre bac à sable de fichiers sans authentification, avec un score de gravité de 9,4 sur 10.
Les versions actuelles de DeepSeek Harness sont-elles concernées ?
Non. Un correctif a été publié fin août 2026 et la version 0.1.2-rc.1, disponible depuis le 3 septembre, exige désormais une authentification. Seules les versions 0.1.1-rc.2 et antérieures restent vulnérables.
Qui a découvert la faille ?
La société de sécurité OX Security, qui a transmis son rapport à VulnCheck le 24 août 2026, après des signalements communautaires similaires postés sur GitHub à la mi-août.

