奇安信威胁情报中心披露,DeepSeek Harness(DSH)存在未授权远程代码执行漏洞,编号为QVD‑2026‑57410,评级为极危,CVSS 3.0评分高达9.8,漏洞POC已公开。受影响版本为0.1.1‑rc.2,漏洞源于平台对HTTP Host请求头校验存在缺陷,攻击者可绕过/api信任围栏,执行任意系统命令。利用条件包括管理API暴露于公网、未严格校验Host头,且攻击者拥有可被目标访问的外部服务。目前暂未发现在野利用,受影响对象为所有将管理API暴露公网且未配置Host头访问控制的部署实例。安全机构建议将管理API端口从公网隔离,仅允许可信内网IP访问,并在反向代理层配置严格Host头校验规则,同时建议及时升级至修复版本。
