人工智能

DeepSeek Harness被曝存在高危漏洞

字号+作者:AI普锐斯 来源:AI普锐斯 2026-08-25 10:42 评论(创建话题) 收藏成功收藏本文

奇安信威胁情报中心披露,DeepSeekHarness(DSH)未授权远程代码执行漏洞。漏洞编号QVD‑2026‑57410,漏洞评级为极危,CVSS3.0评分高达9.8,目前该漏洞POC已经公'...

奇安信威胁情报中心披露,DeepSeekHarness(DSH)未授权远程代码执行漏洞。漏洞编号QVD‑2026‑57410,漏洞评级为极危,CVSS3.0评分高达9.8,目前该漏洞POC已经公开。BTp品论天涯网

BTp品论天涯网

受影响版本为DeepSeekHarness0.1.1‑rc.2。漏洞根源为平台对HTTPHost请求头校验存在缺陷。BTp品论天涯网

攻击者可伪造Host请求头绕过/api信任围栏,调用内部受限RPC方法,注册虚假的大模型提供者,驱动Agent工具执行任意系统命令。BTp品论天涯网


BTp品论天涯网

该攻击链路不需要有效的APIKey,攻击成功后,攻击者可在目标服务器上以dsh服务进程权限执行命令,窃取敏感数据、植入后门、进行横向移动。BTp品论天涯网

漏洞利用需要满足相关条件:目标将DeepSeekHarness管理API暴露于公网,系统未对Host请求头做严格校验,同时攻击者拥有可被目标实例访问的外部服务。BTp品论天涯网


BTp品论天涯网

截至目前,暂未观测到该漏洞的在野利用痕迹,也没有证据表明相关攻击和已知威胁团伙存在关联。BTp品论天涯网

受影响对象为所有把DeepSeekHarness管理API暴露公网、且未配置Host头访问控制的部署实例。BTp品论天涯网

安全机构给出多项处置建议,首要措施是将管理API端口从公网隔离,仅允许可信内网IP访问;同时可在反向代理层配置严格Host头校验规则。BTp品论天涯网


BTp品论天涯网

此外建议运维人员持续跟进DeepSeek官方安全公告,及时升级至修复版本。BTp品论天涯网

同时技术文档提示,/api信任围栏需要增设独立于Host请求头的认证机制,对llm.discoverModels接口做好访问范围限制,阻断潜在SSRF风险。BTp品论天涯网

本网除标明“PLTYW原创”的文章外,其它文章均为转载或者爬虫(PBot)抓取; 本文只代表作者个人观点,不代表本站观点,仅供大家学习参考。本网站属非谋利性质,旨在传播马克思主义和共产主义历史文献和参考资料。凡刊登的著作文献侵犯了作者、译者或版权持有人权益的,可来信联系本站删除。 本站邮箱[email protected]