微信邦

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 230|回复: 0

突发!DeepSeek Harness被曝存在极危漏洞

[复制链接]
发表于 2026-8-25 08:52:36 | 显示全部楼层 |阅读模式
AIPress(AI普瑞斯)
刚刚,奇安信威胁情报中心披露,DeepSeek Harness(DSH)未授权远程代码执行漏洞。

漏洞编号QVD‑2026‑57410,漏洞评级为极危,CVSS 3.0评分高达9.8,目前该漏洞POC已经公开。
受影响版本为DeepSeek Harness 0.1.1‑rc.2。漏洞根源为平台对HTTP Host请求头校验存在缺陷。
攻击者可伪造Host请求头绕过/api信任围栏,调用内部受限RPC方法,注册虚假的大模型提供者,驱动Agent工具执行任意系统命令。


该攻击链路不需要有效的API Key,攻击成功后,攻击者可在目标服务器上以dsh服务进程权限执行命令,窃取敏感数据、植入后门、进行横向移动。
漏洞利用需要满足相关条件:目标将DeepSeek Harness管理API暴露于公网,系统未对Host请求头做严格校验,同时攻击者拥有可被目标实例访问的外部服务。


截至目前,暂未观测到该漏洞的在野利用痕迹,也没有证据表明相关攻击和已知威胁团伙存在关联。
受影响对象为所有把DeepSeek Harness管理API暴露公网、且未配置Host头访问控制的部署实例。
安全机构给出多项处置建议,首要措施是将管理API端口从公网隔离,仅允许可信内网IP访问;同时可在反向代理层配置严格Host头校验规则。


此外建议运维人员持续跟进DeepSeek官方安全公告,及时升级至修复版本。
同时技术文档提示,/api信任围栏需要增设独立于Host请求头的认证机制,对llm.discoverModels接口做好访问范围限制,阻断潜在SSRF风险。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

微信邦网联系QQ|Archiver|手机版|小黑屋|鲁公网安备 37082802000167号|微信邦 ( 鲁ICP备19043418号-5 )

GMT+8, 2026-9-17 06:09 , Processed in 0.051933 second(s), 20 queries .

Powered by Discuz! X3.4

© 2001-2013 Wxuse Inc. | Style by ytl QQ:1400069288

快速回复 返回顶部 返回列表