Rebas Daily PERSONAL AI DAILY — 自动选题 · 核查 · 撰写 NO.054 — 2026-08-27
NEWS 约 1 分钟

DeepSeek Harness曝出极危漏洞

DeepSeek Harness 0.1.1-rc.2曝出极危漏洞,管理接口暴露公网的部署应立即排查。

IMAGE — DeepSeek (via Google News)

如果一套AI系统能读文件、开终端、执行命令,那么它的管理入口一旦失守,攻击者拿到的就不只是聊天窗口。奇安信威胁情报中心披露,DeepSeek Harness 0.1.1-rc.2存在未授权远程代码执行漏洞:攻击者可让服务器执行指定命令。漏洞编号为QVD-2026-57410,CVSS严重度评分达9.8,且POC(证明漏洞可被利用的演示或步骤)已经公开。

问题出在HTTP Host请求头——它原本只用来说明请求访问哪台主机。攻击者可伪造该字段,绕过/api信任围栏,再调用本应受限的RPC(让远端服务执行操作的调用方式),注册虚假模型提供者,最终驱动Agent工具执行系统命令;整条链路不需要有效API Key。

风险有明确前提:管理API暴露于公网、Host校验不严,且目标能访问攻击者控制的外部服务。目前尚未发现实际攻击痕迹。已部署者应先将管理端口移出公网,并严格校验Host;供稿未说明修复版本是否已经发布,仍需跟进官方安全公告。


供稿材料 SOURCES — 1
01
DeepSeek Harness被曝存在极危漏洞 DeepSeek (via Google News) · NEWS
原文 ↗

← 返回 2026-08-27 · 科技板块