dsh被爆RCE远程代码执行漏洞 奇安信 CVSS 9.8

airline233 2026-08-25 13:12 1

省流:



受影响对象为所有把 DeepSeek Harness 管理 API 暴露公网、且未配置 Host 头访问控制的部署实例。



突发:DeepSeek Harness 被曝 9.8 分极危 RCE 漏洞。


8 月 24 日,据奇安信威胁情报中心披露, @deepseek_ai 开源 Agent 框架 DeepSeek Harness(DSH)存在一处未授权远程代码执行漏洞,编号为 QVD-2026-57410,目前暂无 CVE 编号。


奇安信将该漏洞评级为 9.8 分 “极危”,并标注 “关键漏洞、POC 公开、技术细节公开、奇安信 CERT 验证”。


目前披露的受影响版本为 0.1.1-rc.2


根据漏洞报告,问题出现在 DSH Web 服务 /api 接口的信任判断机制。


DSH 原本通过 HTTP Host 请求头判断请求是否来自本机回环地址,并据此限制部分高权限 RPC 接口的访问。


但 Host 请求头可以由客户端自行构造。


因此,当 DSH Web 服务被部署在公网或局域网可访问环境中,且没有额外身份认证时,远程攻击者可能通过伪造 Host 请求头绕过该限制,访问原本仅允许本机调用的特权接口。


由于 DSH 本身可以驱动具备 bash、文件系统读写和代码执行能力的 Agent,一旦攻击成功,攻击者可能进一步以 DSH 服务进程的权限执行任意系统命令。


需要注意的是,这并不意味着所有 DSH 用户都会直接受到远程攻击。


DSH 默认监听本机回环地址。


风险主要集中在通过 Docker 端口映射、反向代理或其他方式,将 DSH Web 服务暴露到非 loopback 网络的部署环境。


对于已经对外暴露 DSH 服务的用户,建议尽快检查网络配置,避免直接开放 Web/API 接口,并关注 DeepSeek 后续的官方修复与安全公告。


信源推特 @MaxForAI



ps. 刚刚去搜了 好像搜不到 可能被隐藏了?

最新回复 (19)
  • xyzhuanjian 08-25 13:14
    1

    这不是为了漏洞而漏洞吗,设计时就没让你部署到公网用啊

  • 伽利略 08-25 13:14
    2

    DSH文档和原始代码都没有给你把dsh放到公网上的能力。

    文档没教,代码中api endpoint只允许127.0.0.1访问,内网都不让正常访问。

    你没点技术手段都不能在内网访问,更别说公网了。


  • oreoflurry 08-25 13:15
    3

    本地跑的项目搞个远程漏洞是何意味啊

  • lovesusu 08-25 13:16
    4

    dsh本体就不支持监听公网,所以说明dsh设计的时候就不考虑公网安全性


    要监听到公网就得自己加前置鉴权

  • princezyj 08-25 13:16
    5

    刚出来就有人扫了,这种都能提交成漏洞吗 好像单纯一个没设置鉴权^-^

  • LLMeme 08-25 13:17
    6

    DSH 原本通过 HTTP Host 请求头判断请求是否来自本机回环地址,并据此限制部分高权限 RPC 接口的访问。



    真正的问题可能是这个防护本身就没什么意义,而不是没防护好


    毕竟本来就是开放给本地的,放公网也本来就要再加一层防护

  • airline233 楼主 08-25 13:17
    7

    通过docker/frp等方式部署的会有威胁

    只要端口开放到公网了,就可以header Host: 127.0.0.1~_~



    攻击者可伪造 Host 请求头绕过 /api 信任围栏,调用内部受限 RPC 方法,注册虚假的大模型提供者,驱动 Agent 工具执行任意系统命令。



    dsh确实很多小白用户啊:-D

  • Sam Altman 08-25 13:17
    8

    话说有没有佬试过,nginx proxy manager 的那个域名 access 管理的账号密码认证有没有用

  • lovesusu 08-25 13:18
    9

    其实自用最好的解决方案是用ssh隧道/组网来连

  • intel-80386 08-25 13:20
    10

    难道是为了弄出个说是高危漏洞然后可以有根据的在一些机构里禁用么hhh

  • paulzhu 08-25 13:20
    11

    奇安信 搬起石头砸了自己的脚,活该

  • shyrock 08-25 13:21
    12

    dsh不是一个通用agent的框架吗?最大卖点也是可以实现不重启在线更新。这显然是为网络上长期监听运行的服务而准备的特性吧,咋这么多佬都说是不监听网络的一个本地agent?

  • Scheme 08-25 13:22
    13



    暂无是对的 哈哈哈



    https://github.com/deepseek-ai/deepseek-harness/releases/tag/dsh-v0.1.0-rc.8
    rc-8版本 上了,多模态支持了。但是公司说有问题让卸载 ^-^:

    漏洞描述:DeepSeek Harness(以下简称 DSH)中的 Web 管理功能存在默认无认证访问风险。若相关 Web 服务对外开放访问(例如部署于公网环境,或监…


    l站一般都是测试服,早早有这样的事情了

  • Scheme 08-25 13:23
    14

    最大卖点也是可以实现不重启在线更新



    暴露到网络权鉴可以自己做的

    所以说是localhost only没问题的

  • Ataso 08-25 13:24
    15

    咋了 ,360又来蹭热点了吗?^-^

  • CyreneNight 08-25 13:30
    16

    插个题外话 怎么感觉 这个MaxForAI 每次都有他的事啊

  • 我是涅哥 08-25 13:34
    17

    AI时代,这些漏洞、bug会层出不停的

  • heidi 08-25 13:36
    18

    小白还会部署到公网玩,小东西玩的还挺花。

  • willy2026 08-25 13:39
    19

    笑死,昨天刚部署,想远程访问发现有限制,然后让ai魔改了一下,这个漏洞可能就针对我这样的人吧 ^-^

* 帖子来源Linux.do
返回