鞭牛士 2小时前
突发!DeepSeek Harness被曝存在极危漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

刚刚,奇安信威胁情报中心披露,DeepSeek Harness(DSH)未授权远程代码执行漏洞。

漏洞编号 QVD ‑ 2026 ‑ 57410,漏洞评级为极危,CVSS 3.0 评分高达 9.8,目前该漏洞 POC 已经公开。

受影响版本为 DeepSeek Harness 0.1.1 ‑ rc.2。漏洞根源为平台对 HTTP Host 请求头校验存在缺陷。

攻击者可伪造 Host 请求头绕过 /api 信任围栏,调用内部受限 RPC 方法,注册虚假的大模型提供者,驱动 Agent 工具执行任意系统命令。

该攻击链路不需要有效的 API Key,攻击成功后,攻击者可在目标服务器上以 dsh 服务进程权限执行命令,窃取敏感数据、植入后门、进行横向移动。

漏洞利用需要满足相关条件:目标将 DeepSeek Harness 管理 API 暴露于公网,系统未对 Host 请求头做严格校验,同时攻击者拥有可被目标实例访问的外部服务。

截至目前,暂未观测到该漏洞的在野利用痕迹,也没有证据表明相关攻击和已知威胁团伙存在关联。

受影响对象为所有把 DeepSeek Harness 管理 API 暴露公网、且未配置 Host 头访问控制的部署实例。

安全机构给出多项处置建议,首要措施是将管理 API 端口从公网隔离,仅允许可信内网 IP 访问;同时可在反向代理层配置严格 Host 头校验规则。

此外建议运维人员持续跟进 DeepSeek 官方安全公告,及时升级至修复版本。

同时技术文档提示,/api 信任围栏需要增设独立于 Host 请求头的认证机制,对 llm.discoverModels 接口做好访问范围限制,阻断潜在 SSRF 风险。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

奇安信
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论