QVD 2026 57410 er en rapportert, uautentisert RCE sårbarhet med CVSS 9,8 i DeepSeek Harness 0.1.1 rc.2. Standardkommandoen for DSH webgrensesnittet lytter på 127.0.0.1:3080.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical unauthenticated remote-code-execution vulnerability QVD-2026-57410 (CVSS 9.8) disclosed by QiAnXin Threat Intelligence. Article summary: QVD-2026-57410 is a reported CVSS 9.8 unauthenticated RCE affecting DeepSeek Harness (DSH) 0.1.1-rc.2 when its management/API service is reachable from an untrusted network. The flaw treats a client-controlled HTTP `Host. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
QVD-2026-57410 er en rapportert kritisk sårbarhet i DeepSeek Harness (DSH) 0.1.1-rc.2. QiAnXin-relaterte rapporter beskriver feilen som en uautentisert fjernkjøringssårbarhet (RCE) med en CVSS 3.0-score på 9,8. Kjernen i problemet er at DSH kan bruke den klientstyrte HTTP-headeren Host som grunnlag for å avgjøre om en forespørsel skal regnes som lokal. Det er ikke en sikker erstatning for autentisering. 19
24
Risikoen avhenger i stor grad av hvordan tjenesten er satt opp. DeepSeeks dokumenterte webkommando starter grensesnittet på 127.0.0.1:3080 som standard, noe som begrenser direkte ekstern tilgang. Faren øker betydelig når tjenesten bindes til et ikke-lokalt nettverksgrensesnitt eller gjøres tilgjengelig gjennom Docker, en reverse proxy, tunnel, VPN, lokalnett eller ingress. 11
18
Designet forsøker å skille lokale forespørsler fra eksterne ved å se på informasjon om verten i HTTP-forespørselen. Problemet er at Host-headeren leveres av klienten og kan forfalskes. En angriper som når tjenesten, kan dermed sende en verdi som ser lokal ut, slik at /api-laget behandler forespørselen som om den kom fra en klarert lokal kilde. Rapporter beskriver dette som en omgåelse av DSHs loopback-baserte tillitsgrense. 19
24
På et overordnet nivå beskrives angrepskjeden slik:
Host-header./api-begrensningen som skal beskytte interne funksjoner, omgås.Dette gjør sårbarheten langt mer alvorlig enn en vanlig rutingsfeil eller lekkasje av informasjon. Omgåelsen gir tilgang til funksjoner som er laget for å styre en AI-agent med systemnære egenskaper.
DeepSeek beskriver Harness som eksperimentell programvare i en utviklerforhåndsvisning. Prosjektet er ikke sikkerhetsrevidert, og sikkerhetsvarselet sier at det kan kjøre kode og kommandoer generert av modeller, samt få tilgang til nettverk, prosesser, legitimasjon og filer som er tilgjengelige for det. 4
LLM-delsystemet støtter også registrering av tilbydere og modelloppdagelse, blant annet gjennom den eksterne operasjonen discoverModels. 2
3 I den rapporterte angrepskjeden kan en angriperkontrollert tilbyder levere inputen som trengs for å nå agentens kommandokjøringsfunksjoner.
19
En vellykket utnyttelse gir ikke automatisk root-tilgang. Kommandoene kjører med rettighetene til DSH-tjenestens prosess. Disse kan likevel være nok til å lese eller endre tilgjengelige filer, bruke lagrede passord og API-nøkler, starte prosesser, endre applikasjonsdata eller opprette utgående nettverksforbindelser.
Den endelige konsekvensen avhenger av oppsettet. Risikoen blir større dersom tjenesten har omfattende filsystemtilgang, kjører i en privilegert container, har tilgang til Docker-socketen eller kan lese skytjenestelegitimasjon. Det tilgjengelige materialet dokumenterer ikke at alle installasjoner automatisk gir full overtakelse av vertsmaskinen.
Følgende konfigurasjoner bør behandles som umiddelbare kontrollpunkter:
0.0.0.0 eller en annen adresse enn loopback.Host-verdier eller videresender klientens verdi uendret.At en tjeneste omtales som «intern», er ikke i seg selv en tilgangskontroll. En angriper som kan nå endepunktet og påvirke relevante forespørselsheadere, kan forsøke å omgå beskyttelsen.
Flere rapporter sier at tekniske detaljer eller proof-of-concept-materiale for QVD-2026-57410 er offentlig tilgjengelig. 19
20
27 Det øker behovet for rask sikring, men offentlig PoC er ikke det samme som bevis på at en bestemt installasjon er kompromittert.
Det tilgjengelige rapporteringsmaterialet sier at det ikke var observert utnyttelse i det fri, og at det ikke fantes dokumentasjon som knyttet sårbarheten til en kjent trusselaktør eller kampanje på tidspunktet for publiseringen. 19
24 Dette er bare et øyeblikksbilde, ikke en garanti for at systemet er trygt. Eksponerte instanser bør undersøkes for mistenkelige forespørsler, uventede modelltilbydere, nye prosesser og uvanlige utgående forbindelser.
QVD-2026-57410 er en QVD-identifikator, ikke en CVE-identifikator. Den tilsvarende CVE-2026-57410 gjelder ifølge NVD en separat sårbarhet i MailerPress, knyttet til privilegieeskalering. 17
Slutt å publisere DSHs administrasjons- og API-tjeneste på det åpne internett. Bind den til loopback eller et dedikert administrasjonsnettverk. Dersom fjernadministrasjon er nødvendig, bør den gå via en kontrollert VPN-forbindelse eller en bastionvert.
Bruk brannmurregler, skysikkerhetsgrupper, containerregler og reverse-proxy-regler som bare slipper gjennom eksplisitt klarerte kilder. Ikke stol på en intern rute eller en «lokal» header som bevis på identitet.
Avvis uventede Host-verdier i ytterkanten av infrastrukturen. Når proxying er nødvendig, bør proxyen overskrive Host-headeren mot en kjent, fast verdi i stedet for å videresende klientens verdi ukritisk. Videresendte klient-IP-headere bør bare anses som pålitelige når de kommer fra en kontrollert proxy.
Beskytt administrasjons- og interne RPC-funksjoner med reell autentisering og autorisering, for eksempel en sterkt autentisert gateway, mTLS og tilgangskontroll per operasjon. Host-validering kan brukes til ruting, men må aldri være den eneste identitetskontrollen.
Deaktiver eller begrens llm.discoverModels når funksjonen ikke er nødvendig. Dersom modelloppdagelse må brukes, bør endepunkter tillates gjennom en eksplisitt liste og utgående trafikk begrenses. Blokkering av tilgang til sensitive interne adresser og skytjenestenes metadataendepunkter kan redusere skadeomfanget dersom en modelltilbyderbane misbrukes som en server-side request-funksjon. DSH-dokumentasjonen bekrefter at registrering av tilbydere og modelloppdagelse er tilgjengelige funksjoner. 2
3
Kildene identifiserer 0.1.1-rc.2 som berørt versjon og viser senere utgivelser, men slår ikke fast at en bestemt senere versjon reparerer denne sårbarheten. Sjekk DeepSeeks oppdaterte endringslogger og sikkerhetsvarsler for en uttrykkelig bekreftet løsning før en oppgradering regnes som tilstrekkelig. Prosjektets eget sikkerhetsvarsel beskriver fortsatt Harness som eksperimentelt og ikke klart for produksjon. 4
10
Gå gjennom reverse-proxy- og DSH-logger etter unormale /api-forespørsler, lokal-lignende forfalskede Host-verdier, uventede modelltilbydere, nye prosesser, filendringer og uvanlige utgående forbindelser. Roter alle hemmeligheter som DSH-prosessen kunne nå. Finnes det tegn til kommandokjøring eller vedvarende tilgang, bør verten eller containeren isoleres og bygges på nytt i stedet for at man antar at en omstart fjernet kompromitteringen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
QVD 2026 57410 er en rapportert, uautentisert RCE sårbarhet med CVSS 9,8 i DeepSeek Harness 0.1.1 rc.2.
QVD 2026 57410 er en rapportert, uautentisert RCE sårbarhet med CVSS 9,8 i DeepSeek Harness 0.1.1 rc.2. Standardkommandoen for DSH webgrensesnittet lytter på 127.0.0.1:3080. Den største risikoen gjelder derfor oppsett der administrasjons API et publiseres via Docker, proxy, ingress, tunnel, VPN eller lokalnett.
Ved vellykket utnyttelse kan angriperen få rettighetene til DSH prosessen, blant annet tilgang til kommandoer, filer, prosesser, tilgjengelige nøkler og nettverksressurser.