QVD 2026 57410 er en rapporteret kritisk sårbarhed med CVSS 9,8 i DeepSeek Harness 0.1.1 rc.2. DeepSeek Harness starter som standard webinterfacet på 127.0.0.1:3080.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical unauthenticated remote-code-execution vulnerability QVD-2026-57410 (CVSS 9.8) disclosed by QiAnXin Threat Intelligence. Article summary: QVD-2026-57410 is a reported CVSS 9.8 unauthenticated RCE affecting DeepSeek Harness (DSH) 0.1.1-rc.2 when its management/API service is reachable from an untrusted network. The flaw treats a client-controlled HTTP `Host. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
QVD-2026-57410 er en rapporteret kritisk sårbarhed i DeepSeek Harness (DSH) 0.1.1-rc.2. QiAnXin-relaterede rapporter beskriver den som en uautoriseret sårbarhed til fjernkørsel af kode med en CVSS 3.0-score på 9,8. Problemet er, at DSH’s tillidsbeslutning for /api kan baseres på en HTTP Host-header, som klienten selv kan kontrollere – og dermed ikke bør bruges som erstatning for autentifikation. 19
24
Den konkrete risiko afhænger af, hvordan tjenesten er installeret. DeepSeeks dokumenterede webkommando lytter som standard på 127.0.0.1:3080, hvilket begrænser direkte adgang fra andre maskiner. Risikoen bliver væsentligt større, hvis tjenesten bindes til et andet interface eller eksponeres gennem Docker, en reverse proxy, tunnel, VPN, LAN eller ingress. 11
18
Det berørte design forsøger at skelne mellem lokale og eksterne forespørgsler ud fra oplysninger om forespørgslens host. Men Host-headeren kommer fra den anmodende klient og kan forfalskes. En angriber, der kan nå tjenesten, kan derfor sende en lokalt udseende host-værdi og få /api-laget til at behandle forespørgslen som betroet. Rapporter beskriver dette som en omgåelse af DSH’s loopback-baserede tillidsgrænse. 19
24
På et overordnet niveau ser den rapporterede angrebskæde sådan ud:
Host-header./api-begrænsning, der skulle beskytte interne funktioner, omgås.Det gør sårbarheden langt mere alvorlig end en almindelig routingfejl eller informationslækage: Omgåelsen giver adgang til funktioner, der er designet til at betjene en AI-agent med systemnære muligheder.
DeepSeek beskriver Harness som eksperimentel software i udviklerforhåndsvisning, der ikke har gennemgået en sikkerhedsrevision. Projektets sikkerhedsmeddelelse advarer om, at det kan køre modelgenereret kode og kommandoer samt få adgang til netværk, processer, legitimationsoplysninger og filer, som er gjort tilgængelige for det. 4
LLM-systemet understøtter også registrering af udbydere og modelopdagelse, herunder en fjernoperation kaldet discoverModels. 2
3 I den rapporterede udnyttelseskæde kan en angriberstyret udbyder bruges til at levere det input, der får agentens funktioner til at nå kommandoeksekveringen.
19
Et vellykket angreb giver ikke automatisk root-adgang. Kommandoerne kører med de rettigheder, som DSH-tjenestens proces har. Det kan dog stadig være nok til at læse eller ændre tilgængelige filer, bruge API-nøgler og andre legitimationsoplysninger, starte processer, ændre applikationsdata eller oprette udgående netværksforbindelser.
Den endelige konsekvens afhænger af installationen. Risikoen er større, hvis tjenesten har omfattende filsystemadgang, kører i en privilegeret container, har adgang til en monteret Docker-socket eller kan bruge cloud-legitimationsoplysninger. De foreliggende rapporter dokumenterer ikke, at enhver installation automatisk ender med fuld overtagelse af værten.
Følgende konfigurationer bør behandles som presserende kontrolpunkter:
0.0.0.0 eller en anden ikke-loopback-adresse.Host-værdier eller sender dem uændret videre til upstream-tjenesten.At en tjeneste kaldes “intern”, er ikke i sig selv en adgangskontrol. Enhver angriber, der kan nå endepunktet og påvirke de relevante request-headere, kan muligvis forsøge at omgå kontrollen.
Flere rapporter oplyser, at proof-of-concept-kode eller tekniske detaljer om QVD-2026-57410 er offentligt tilgængelige. 19
20
27 Det øger behovet for hurtig afskærmning, men offentlig PoC-kode er ikke det samme som dokumentation for, at en bestemt installation er blevet kompromitteret.
De foreliggende oplysninger angiver, at der på tidspunktet for offentliggørelsen ikke var observeret udnyttelse i det fri og heller ingen dokumenteret forbindelse til en kendt trusselsaktør eller kampagne. 19
24 Det er kun et øjebliksbillede og ikke en sikkerhedsgaranti. Eksponerede installationer bør stadig undersøges for mistænkelige forespørgsler, uventede modeludbydere, nye processer og usædvanlige udgående forbindelser.
QVD-2026-57410 er en QVD-identifikator – ikke et CVE-nummer. Det tilsvarende nummer CVE-2026-57410 henviser ifølge NVD til en separat sårbarhed i MailerPress, hvor privilegier kan tildeles forkert. 17
Stop med at offentliggøre DSH’s administrations- og API-tjeneste på internettet. Bind den til loopback eller et særskilt administrationsnetværk, og brug en kontrolleret VPN- eller bastionløsning, hvis fjernadministration er nødvendig.
Brug firewallregler, cloud security groups, container-netværksregler og reverse-proxy-politikker, der kun tillader eksplicit betroede kilder. Stol ikke på en intern rute eller en “lokalt udseende” header som bevis på brugerens identitet.
Afvis uventede Host-værdier ved edge-proxyen. Hvis proxying er nødvendigt, skal upstream-Host-headeren overskrives med en kendt, fast værdi i stedet for blindt at videresende klientens værdi. Headers med oplysninger om klientens IP bør kun betragtes som troværdige, når de kommer fra en kontrolleret proxy.
Beskyt administrationsfunktioner og interne RPC-operationer med reel autentifikation og autorisation, for eksempel en stærkt autentificeret gateway, mTLS og adgangskontrol pr. operation. Host-header-validering kan bruges til routing, men må aldrig være den eneste identitetskontrol.
Deaktivér eller begræns llm.discoverModels, hvis funktionen ikke er nødvendig. Hvis modelopdagelse skal være aktiv, bør udbyderendepunkter tillades via en allowliste, og udgående trafik bør begrænses. Blokering af adgang til følsomme interne destinationer og cloud-metadataendepunkter kan mindske konsekvenserne, hvis modelopdagelsen misbruges som en server-side request-mekanisme. DSH’s LLM-dokumentation bekræfter, at registrering af udbydere og modelopdagelse er tilgængelige funktioner. 2
3
De foreliggende kilder angiver 0.1.1-rc.2 som den berørte version og viser senere releaseaktivitet, men fastslår ikke, at en bestemt senere version løser denne sårbarhed. Kontrollér derfor DeepSeeks aktuelle release-noter og sikkerhedsmeddelelser for en udtrykkeligt bekræftet rettelse, før en opgradering anses som tilstrækkelig. Projektets egen sikkerhedsmeddelelse advarer fortsat om, at Harness er eksperimentelt og ikke produktionsklart. 4
10
Gennemgå reverse-proxy- og DSH-logge for unormale /api-forespørgsler, forfalskede lokalt udseende host-værdier, uventede modeludbydere, nye processer, ændrede filer og usædvanlige udgående forbindelser. Skift legitimationsoplysninger, som DSH-processen har kunnet tilgå. Hvis der er tegn på kommandoeksekvering eller vedvarende adgang, bør den berørte vært eller container isoleres og genopbygges i stedet for blot at genstarte tjenesten.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
QVD 2026 57410 er en rapporteret kritisk sårbarhed med CVSS 9,8 i DeepSeek Harness 0.1.1 rc.2.
QVD 2026 57410 er en rapporteret kritisk sårbarhed med CVSS 9,8 i DeepSeek Harness 0.1.1 rc.2. DeepSeek Harness starter som standard webinterfacet på 127.0.0.1:3080. Den største risiko opstår, når administrations API’et offentliggøres eller videresendes via Docker, reverse proxy, VPN, tunnel, LAN eller en ingress.
Et vellykket angreb giver rettigheder svarende til DSH tjenestens proces – ikke automatisk root – men kan stadig give adgang til kommandoer, filer, legitimationsoplysninger, processer og netværksressourcer, som tjenes...