QVD 2026 57410 es una vulnerabilidad reportada de ejecución remota de comandos (RCE) sin autenticación en DeepSeek Harness 0.1.1 rc.2: una cabecera HTTP Host falsificada puede eludir la comprobación de confianza de /a... El comando web de dsh escucha por defecto en 127.0.0.1:3080, por lo que el mayor riesgo se conce...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What is the critical unauthenticated remote-code-execution vulnerability QVD-2026-57410 (CVSS 9.8) disclosed by QiAnXin Threat Intelligence. Article summary: QVD-2026-57410 is a reported CVSS 9.8 unauthenticated RCE affecting DeepSeek Harness (DSH) 0.1.1-rc.2 when its management/API service is reachable from an untrusted network. The flaw treats a client-controlled HTTP `Host. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
QVD-2026-57410 es una vulnerabilidad crítica reportada en DeepSeek Harness (DSH) 0.1.1-rc.2. Informes vinculados a QiAnXin la describen como una vulnerabilidad de ejecución remota de comandos (RCE) sin autenticación, con una puntuación de 9,8 sobre 10 en CVSS 3.0. El problema central es que la capa /api puede basar su decisión de confianza en la cabecera HTTP Host, un valor controlado por el cliente que no debe utilizarse como sustituto de la autenticación. 19
24
El riesgo real depende en gran medida de la forma en que se haya desplegado el servicio. La documentación de DeepSeek indica que el comando web inicia la interfaz en 127.0.0.1:3080 por defecto, lo que limita el acceso remoto directo. La exposición se vuelve mucho más peligrosa cuando el servicio se publica en una interfaz distinta de loopback o se reenvía mediante Docker, un proxy inverso, un túnel, una VPN, una red local o un sistema de ingress. 11
18
El diseño afectado intenta distinguir las solicitudes locales de las remotas a partir de la información del host de la petición. Sin embargo, la cabecera Host la proporciona el propio solicitante y puede falsificarse.
Un atacante que pueda alcanzar el servicio puede enviar un valor que parezca corresponder a una conexión local. DSH podría entonces interpretar la solicitud como confiable y permitir el acceso a operaciones que deberían estar restringidas a la máquina local. Los informes describen este comportamiento como una evasión del límite de confianza basado en loopback de DSH. 19
24
A grandes rasgos, la cadena de ataque reportada sería la siguiente:
Host falsificada y con apariencia local./api destinada a proteger operaciones internas.Por eso el fallo es más grave que un simple problema de enrutamiento o una filtración de información: el bypass puede alcanzar funcionalidades diseñadas para operar un agente de IA con capacidades sobre el sistema.
DeepSeek define Harness como software experimental en fase de vista previa para desarrolladores y advierte que no ha sido sometido a una auditoría de seguridad. Su aviso de seguridad señala que el proyecto puede ejecutar código y comandos generados por modelos, además de acceder a la red, los procesos, las credenciales y los archivos que estén disponibles para él. 4
El subsistema LLM también permite registrar proveedores y descubrir modelos, incluida la operación remota discoverModels. 2
3 En la cadena de explotación descrita por los informes, un proveedor controlado por el atacante puede aportar la entrada necesaria para alcanzar las capacidades de ejecución de comandos del agente.
19
Una explotación exitosa no implica automáticamente obtener acceso de root. Los comandos se ejecutarían con los permisos del proceso que ejecuta DSH. Aun así, esos permisos podrían bastar para leer o modificar archivos accesibles, utilizar credenciales o claves API disponibles, iniciar procesos, alterar datos de la aplicación o establecer conexiones salientes.
El impacto final dependerá del despliegue: por ejemplo, de si el servicio tiene permisos excesivos sobre el sistema de archivos, se ejecuta en un contenedor privilegiado, dispone de un socket Docker montado o puede acceder a credenciales de servicios en la nube. La información disponible no demuestra que todas las instalaciones impliquen automáticamente el control total del equipo anfitrión.
Los operadores deberían revisar con prioridad las siguientes configuraciones:
0.0.0.0 o a cualquier otra dirección que no sea de loopback.Host enviado por el cliente o lo reenvíen aguas arriba sin modificarlo.Que un servicio sea “interno” no constituye por sí solo un control de autorización. Cualquier atacante que pueda llegar al endpoint e influir en las cabeceras relevantes puede intentar eludir la barrera.
Varios informes indican que ya hay material de prueba de concepto (PoC) o detalles técnicos públicos para QVD-2026-57410. 19
20
27 Esto eleva la urgencia de contener el problema, pero la existencia de una PoC no equivale a una prueba de que una instalación concreta haya sido comprometida.
Según la información proporcionada, no se había observado explotación masiva en entornos reales ni existían pruebas que vincularan el fallo con un actor de amenazas o una campaña conocida en el momento de la divulgación. 19
24 Se trata de una fotografía limitada del momento de la publicación, no de una garantía de seguridad. Las instancias expuestas deberían investigarse en busca de solicitudes anómalas, registros inesperados de proveedores, procesos nuevos y conexiones salientes inusuales.
QVD-2026-57410 es un identificador QVD, no un identificador CVE. El registro CVE-2026-57410 de la NVD corresponde a una vulnerabilidad no relacionada de escalada de privilegios en MailerPress. 17
Deja de publicar la interfaz de administración y la API de DSH en Internet. Enlázalas a loopback o a una red de gestión dedicada. Si necesitas administración remota, utiliza una VPN controlada o un bastion host.
Aplica reglas de firewall, grupos de seguridad en la nube, redes de contenedores y proxies inversos que permitan únicamente el acceso desde orígenes expresamente confiables. No dependas de una ruta interna ni de una cabecera con apariencia local como prueba de identidad.
Rechaza en el proxy perimetral los valores de Host que no estén permitidos. Cuando sea necesario reenviar la solicitud, sobrescribe la cabecera Host aguas arriba con un valor fijo y conocido; no la transmitas ciegamente desde el cliente. Trata las cabeceras de IP reenviada como confiables solo cuando procedan de un proxy bajo tu control.
Protege la administración y las operaciones RPC internas con autenticación y autorización reales, independientes de la cabecera Host y de las afirmaciones sobre la dirección de origen. Entre las opciones posibles están una pasarela con autenticación sólida, mTLS y controles de acceso por operación. La validación de Host puede servir para el enrutamiento, pero nunca debe ser el único control de identidad.
Desactiva o restringe llm.discoverModels cuando no sea necesario. Si el descubrimiento de proveedores es imprescindible, utiliza una lista permitida de endpoints y controles de egreso. Bloquear el acceso a destinos internos sensibles y a servicios de metadatos de la nube puede limitar el impacto si una ruta de descubrimiento de proveedores se utiliza como primitiva de solicitudes del lado del servidor. La documentación del LLM de DSH confirma que el registro de proveedores y el descubrimiento de modelos son capacidades expuestas. 2
3
Las fuentes proporcionadas identifican como afectada la versión 0.1.1-rc.2 y muestran actividad posterior de lanzamientos, pero no establecen que una compilación posterior concreta corrija esta vulnerabilidad. Consulta las notas de lanzamiento y los avisos de seguridad actuales de DeepSeek para encontrar una corrección confirmada antes de considerar suficiente cualquier actualización. El propio aviso de seguridad del proyecto sigue describiendo Harness como experimental y no apto para producción. 4
10
Revisa los registros del proxy inverso y de DSH en busca de solicitudes anómalas a /api, valores de Host falsificados con apariencia local, registros inesperados de proveedores, lanzamientos de procesos, cambios de archivos y conexiones salientes inusuales.
Rota las credenciales a las que pudiera acceder el proceso de DSH. Si encuentras indicios de ejecución de comandos o persistencia, aísla y reconstruye el equipo o contenedor afectado en lugar de asumir que reiniciar el servicio eliminó la intrusión.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
QVD 2026 57410 es una vulnerabilidad reportada de ejecución remota de comandos (RCE) sin autenticación en DeepSeek Harness 0.1.1 rc.2: una cabecera HTTP Host falsificada puede eludir la comprobación de confianza de /a...
QVD 2026 57410 es una vulnerabilidad reportada de ejecución remota de comandos (RCE) sin autenticación en DeepSeek Harness 0.1.1 rc.2: una cabecera HTTP Host falsificada puede eludir la comprobación de confianza de /a... El comando web de dsh escucha por defecto en 127.0.0.1:3080, por lo que el mayor riesgo se concentra en despliegues que publican o reenvían la API de administración mediante Docker, un proxy inverso, una VPN, un túnel...
Una explotación exitosa otorgaría los permisos del proceso que ejecuta DSH, que podrían incluir acceso a comandos, archivos, credenciales, procesos y recursos de red disponibles para el agente.