Threat intelligence dashboard
CVE-2026-101102medium

deepseek-ai deepseek-harness Code Mode Sandbox run_code sandbox

A vulnerability was found in deepseek-ai deepseek-harness up to 0.1.0-rc.7. Impacted is the function run_code of the component Code Mode Sandbox. The manipulation results in sandbox issue. The attack can be executed remotely. The vendor's own code, SAFETY.md, and design notes all explicitly state the worker is "containment, not a security boundary". The vendor was contacted early about this disclosure but did not respond in any way.

Risk score

5.3

CVSS 4.0

Vendor
deepseek-ai
Product
deepseek-harness
CWE
CWE-265, CWE-264
Published
Sep 28, 2026
Updated
Sep 28, 2026
CISA KEV
Not flagged

Affected products and versions

deepseek-harness

deepseek-ai

Version / rangeStatusType
0.1.0-rc.0affected—
0.1.0-rc.1affected—
0.1.0-rc.2affected—
0.1.0-rc.3affected—
0.1.0-rc.4affected—
0.1.0-rc.5affected—
0.1.0-rc.6affected—
0.1.0-rc.7affected—

Technical metrics

5.3

CVSS 4.0

Severity
medium
Source
VulDB
Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X

6.3

CVSS 3.1

Severity
medium
Source
VulDB
Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:X/RL:X/RC:C

6.3

CVSS 3.0

Severity
medium
Source
VulDB
Vector
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:X/RL:X/RC:C

6.5

CVSS 2.0

Severity
medium
Source
VulDB
Vector
AV:N/AC:L/Au:S/C:P/I:P/A:P/E:ND/RL:ND/RC:C