2026年8月25日
科技

DeepSeek Harness极危漏洞暴露:公网AI编排工具信任围栏失守

DSH插件圈大地震!dsh-std 协定核弹来袭,免维护 Adapter 保你插件长生不老永远不死!

AI编排平台现高危漏洞,攻击者可远程执行任意命令

2026年8月25日凌晨,杭州一家电商公司的运维负责人陈默被一连串告警信息惊醒。公司内部用于模型调度的DeepSeek Harness(DSH)平台出现异常:其服务进程正尝试连接一个未知的外部IP地址。调查发现,两周前为方便远程调试而暴露在公网的管理API,已被攻击者利用。

攻击者通过伪造HTTP请求中的Host头,绕过了平台内置的“信任围栏”机制,成功注册了一个虚假的大模型提供者,并借由Agent工具在服务器上执行了系统命令。陈默并非唯一受害者。当天上午,奇安信威胁情报中心发布安全通告,确认DeepSeek Harness 0.1.1-rc.2版本存在未授权远程代码执行���洞(编号QVD-2026-57410),CVSS 3.0评分为9.8,属“极危”级别。

该漏洞的核心在于DSH平台对Host请求头的校验逻辑存在缺陷。正常情况下,管理API仅响应来自可信内网的请求。但攻击者可通过构造特定的Host值,使恶意请求伪装成来自本地或授权域的合法流量,从而绕过/api路径下的访问控制。一旦绕过成功,攻击者即可调用llm.discoverModels等受限的RPC接口。此接口本用于动态发现和注册模型,但在漏洞场景下,可被滥作执行任意系统命令的跳板。整个攻击过程无需有效的API密钥,得手后,攻击者将以dsh服务进程的权限完全控制目标服务器。

这一事件标志着AI应用安全的关注点正从“提示词安全”向更底层的“基础设施安全”转移。过去两年,业界焦点多集中于提示词注入、模型越狱等问题。而DSH漏洞的出现,暴露出AI编排与运行时基础设施的潜在风险。奇安信指出,漏洞利用需同时满足三个条件:管理API暴露于公网、未对Host头做严格校验、攻击者拥有一个可被目标访问的外部服务。这些条件在追求开发便利性的中小型团队中并不罕见。

相比之下,上一代模型服务框架(如vLLM)通常默认绑定本地回环地址,公网暴露需显式配置,安全基线更高。而DSH作为面向多模型编排与Agent调度的新一代平台,其默认的信任模型和网络暴露面设计显得更为激进。

据公开资料,截至2026年8月,已有超40家企业在生产环境中使用DeepSeek Harness,覆盖电商、金融科技等多个领域,其中不少部署将管理API与业务API共用同一公网入口。奇安信表示,目前尚未监测到该漏洞的在野利用,也无证据表明其与已知APT组织有关,但公开的POC已大幅降低利用门槛。

针对此漏洞,奇安信建议立即采取分层防护措施:首先,将管理API端口从公网隔离,仅允许可信内网IP访问;其次,在Nginx等反向代理层配置严格的Host头白名单;最后,及时升级至官方修复版本。技术层面,平台需摒弃“Host头即身份”的隐式信任,引入基于mTLS或短期令牌的强认证机制,并对高危接口实施访问范围限制。

此次事件也折射出AI工具链正在重演早期微服务架构的安全失误。Gartner 2026年5月发布的报告显示,仅有23%的企业在部署AI编排组件前会评估其网络暴露面,远低于传统中间件47%的比例。专家认为,任何具备模型调度和Agent执行能力的平台,其管理接口都应默认关闭公网访问,而非依赖文档中的“建议”。

突发!DeepSeekHarness被曝存在极危漏洞
突发!DeepSeekHarness被曝存在极危漏洞

本文由AI辅助生成

分享到: