随着 AI Agent 开源框架快速普及,不少开发者选择自建部署 DeepSeek Harness 用来构建自主智能体。近期奇安信威胁情报中心披露了一枚极危漏洞 QVD‑2026‑57410,CVSS 评分高达 9.8,POC 已经公开。 该漏洞不需要账号密钥,攻击者通过伪造 HTTP Host 请求头,就可以绕过本机访问限制,调用高权限 RPC 接口实现远程代码执行。需要注意,默认本机监听环境不受威胁,风险集中在 Docker 端口映射、反向代理对外暴露的实例,使用该框架的开发、运维人员务必对照自查。
漏洞基本信息
| 项目 | 详情 |
|---|---|
| 漏洞编号 | QVD‑2026‑57410,暂无 CVE 编号 |
| 风险等级 | 极危,CVSS 3.1:9.8 |
| 漏洞类型 | 未授权远程代码执行(RCE),Host 头信任缺陷 |
| 受影响版本 | DeepSeek Harness 0.1.1‑rc.2 |
| POC 状态 | 已公开,技术细节披露 |
| 在野利用 | 暂未观测到大规模在野攻击行为 |
漏洞成因与攻击链路
DeepSeek Harness(DSH)的 DSHWeb 服务设计了一道安全机制:依靠 HTTP 请求的Host请求头,判断请求来源是否为本机回环地址,以此保护 /api 下的高权限 RPC 接口,只允许本地调用 Agent 高危工具能力,包括执行 Bash 命令、读写服务器文件、动态执行代码等功能。
但HTTP Host 头是客户端可控、可随意伪造的请求头,不能作为可信的身份与来源判断依据。 攻击者构造恶意 Host 头即可绕过这层访问校验,直接调用内部受限 RPC 接口,驱动 Agent 执行系统操作,完整攻击链路如下:
- 访问目标对外暴露的 DSH Web 服务;
- 伪造 HTTP Host 请求头;
- 绕过本机访问限制校验;
- 调用高权限 RPC 接口;
- 利用 Agent 能力执行 bash 命令、读写文件;
- 以 DSH 服务进程权限在服务器执行任意系统命令。
攻击全程无需 API‑Key、不需要登录认证,攻击成功后攻击者可读取敏感配置、写入后门文件、横向渗透内网服务器。
高风险部署场景
很多开发者只是按照网上教程部署,没有意识到网络映射带来的安全隐患。奇安信 CERT 总结 4 类需要优先排查的场景:
- Docker 端口映射 使用 Docker 部署时,将 DSH 服务端口直接映射到宿主机
0.0.0.0,把原本仅限本机访问的 API 对外开放,公网、局域网均可访问。 - 反向代理转发 通过 Nginx、Apache 等反向代理将 DSH 服务暴露公网,没有叠加 IP 白名单、身份认证防护。
- 直接绑定公网网卡 启动服务时主动绑定公网网卡地址,直接把 Agent Web 接口暴露互联网。
- 局域网内部暴露 没有公网访问,但内网其他主机能够访问 DSH 的 Web 接口,内网攻击者可完成漏洞利用。
安全提示:纯默认安装,只监听 127.0.0.1,外部网络无法连接,不存在该漏洞攻击面。
修复与缓解处置方案
目前官方尚未发布修复版本,在新版本更新前,需要通过网络层面加固降低风险,下面按照优先级给出落地操作。
1、优先:不要对外暴露 DSH Web/API 服务
维持默认配置,仅监听127.0.0.1本机回环地址,不绑定0.0.0.0。非必要不要把 /api接口给到外部网络访问。
2、检查 Docker 容器端口配置
核查 docker‑compose、docker run 启动参数,禁止直接映射到0.0.0.0。 如果业务确实需要外部访问,不能直接放行全部来源,必须叠加下面访问控制策略。
3、反向代理层增加安全防护(必须)
如果业务需要远程访问 DSH 服务,只依靠框架自身 Host 头校验完全不可靠,需要在 Nginx 等代理层增加防护:
- IP 白名单,仅放行可信内网 IP 段;
- 接入 VPN 访问,禁止公网直接访问;
- 增加 mTLS、SSO、Token 强身份认证;
- 在代理层强制校验合法 Host,拦截伪造 Host 请求。
4、接口访问审计
对/api接口做访问日志留存,监控 RPC 相关高危调用行为,及时发现异常请求。
5、跟进官方补丁
持续关注 DeepSeek‑Harness GitHub 项目仓库,待官方发布修复版本,第一时间升级。
运维自查清单
- 确认当前 DeepSeek Harness 版本是否为
0.1.1‑rc.2; - 核查服务监听地址,确认是否绑定 0.0.0.0 公网网卡;
- 检查 Docker 端口映射、Nginx 反向代理配置,确认 API 接口是否对外暴露;
- 若必须对外开放接口,确认是否配置 IP 白名单、身份认证;
- 查看运行日志,排查是否存在异常命令执行、文件读写行为。
总结
QVD‑2026‑57410 这个漏洞的本质,是业务安全逻辑错误,把客户端可控的 HTTP 请求头作为安全信任边界。 AI‑Agent 框架具备调用 Shell、读写本地文件的强大能力,一旦鉴权或者访问控制被绕过,就直接等同于开放一个高危 RCE 入口。
对于开发人员来说,Agent 项目不要简单复制网上部署教程就直接上线,要关注底层安全模型;运维侧要重点检查 Docker 映射、反向代理这类容易踩坑的配置,避免把高危接口直接暴露网络。
参考来源:奇安信威胁情报中心、cn‑sec 安全资讯