QVD 2026 57410 to zgłoszona, nieuwierzytelniona luka zdalnego wykonywania kodu w DeepSeek Harness 0.1.1 rc.2. Domyślne polecenie uruchomienia DSH nasłuchuje na 127.0.0.1:3080, dlatego szczególnie zagrożone są konfiguracje publikujące interfejs przez Dockera, reverse proxy, tunel, VPN, sieć LAN lub ingress.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical unauthenticated remote-code-execution vulnerability QVD-2026-57410 (CVSS 9.8) disclosed by QiAnXin Threat Intelligence. Article summary: QVD-2026-57410 is a reported CVSS 9.8 unauthenticated RCE affecting DeepSeek Harness (DSH) 0.1.1-rc.2 when its management/API service is reachable from an untrusted network. The flaw treats a client-controlled HTTP `Host. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
QVD-2026-57410 to zgłoszona krytyczna podatność w DeepSeek Harness (DSH) 0.1.1-rc.2. Według raportów powiązanych z QiAnXin luka umożliwia nieuwierzytelnione zdalne wykonanie kodu, a jej ocena w CVSS 3.0 wynosi 9,8. Problem polega na tym, że decyzja o zaufaniu do żądań kierowanych do /api może opierać się na kontrolowanym przez klienta nagłówku HTTP Host — czyli na elemencie, który nie powinien zastępować uwierzytelniania. 19
24
Skala zagrożenia zależy przede wszystkim od sposobu wdrożenia. Oficjalna dokumentacja DeepSeek podaje, że polecenie uruchamiające interfejs WWW domyślnie wiąże go z adresem 127.0.0.1:3080, co ogranicza bezpośredni dostęp zdalny. Ryzyko wyraźnie rośnie, gdy usługa zostanie udostępniona na innym interfejsie albo przekazana przez Dockera, reverse proxy, tunel, VPN, sieć lokalną lub ingress. 11
18
Podatny mechanizm próbuje rozróżniać żądania lokalne i zdalne na podstawie informacji o hoście żądania. Nagłówek Host jest jednak dostarczany przez klienta i może zostać sfałszowany. Osoba, która może połączyć się z usługą, może więc wysłać wartość przypominającą lokalny adres i sprawić, że warstwa /api potraktuje żądanie jako zaufane. Raporty opisują to jako obejście granicy zaufania opartej na dostępie z interfejsu loopback. 19
24
Zgłaszany łańcuch ataku wygląda na wysokim poziomie następująco:
Host./api, które miało chronić operacje wewnętrzne.To odróżnia tę podatność od zwykłego błędu routingu czy ujawnienia informacji. Obejście może prowadzić do funkcji przeznaczonych do obsługi agenta AI dysponującego możliwościami wykonywania operacji na systemie.
DeepSeek opisuje Harness jako eksperymentalne oprogramowanie w wersji deweloperskiej, które nie przeszło audytu bezpieczeństwa. Własne ostrzeżenie projektu wskazuje, że narzędzie może wykonywać kod i polecenia wygenerowane przez model, a także uzyskiwać dostęp do sieci, procesów, poświadczeń i plików udostępnionych mu przez środowisko. 4
Podsystem LLM obsługuje również rejestrowanie dostawców i wyszukiwanie modeli, w tym zdalną operację discoverModels. 2
3 W opisywanym łańcuchu ataku kontrolowany przez napastnika dostawca może dostarczyć dane potrzebne do dotarcia do możliwości agenta związanych z wykonywaniem poleceń.
19
Pomyślne wykorzystanie luki nie oznacza automatycznie uzyskania uprawnień administratora systemu. Polecenia byłyby wykonywane z uprawnieniami procesu usługi DSH. Mogą one jednak wystarczyć do odczytu lub modyfikacji dostępnych plików, wykorzystania znalezionych poświadczeń i kluczy API, uruchamiania procesów, zmiany danych aplikacji czy nawiązywania połączeń wychodzących.
Ostateczny skutek zależy od konfiguracji. Ryzyko jest większe między innymi wtedy, gdy kontener ma nadmierny dostęp do systemu plików, działa z uprzywilejowanymi ustawieniami, ma zamontowany socket Dockera albo może korzystać z poświadczeń chmurowych. Dostępne materiały nie potwierdzają, że każda instalacja automatycznie prowadzi do pełnego przejęcia hosta.
Administratorzy powinni w pierwszej kolejności przeanalizować konfiguracje, w których:
0.0.0.0 lub innym adresie spoza interfejsu loopback;Host albo przekazuje je dalej bez zmian.Samo określenie usługi jako „wewnętrznej” nie jest mechanizmem autoryzacji. Każdy napastnik, który może dotrzeć do punktu końcowego i wpływać na odpowiednie nagłówki, może próbować wykorzystać obejście.
Wiele raportów podaje, że opublikowano kod PoC lub szczegóły techniczne dotyczące QVD-2026-57410. 19
20
27 Zwiększa to pilność działań zabezpieczających, ale sam fakt istnienia PoC nie jest dowodem, że konkretna instalacja została zaatakowana.
Z dostarczonych informacji wynika, że w chwili ujawnienia nie obserwowano wykorzystania luki na szeroką skalę w rzeczywistych atakach. Nie przedstawiono też dowodów łączących ją ze znanym ugrupowaniem lub kampanią. 19
24 To jednak tylko obraz sytuacji z momentu publikacji, a nie gwarancja bezpieczeństwa. Wystawione instancje należy sprawdzić pod kątem podejrzanych żądań, nieoczekiwanych rejestracji dostawców, nowych procesów i nietypowych połączeń wychodzących.
QVD-2026-57410 to identyfikator QVD, a nie CVE. Podobnie numerowana luka CVE-2026-57410 dotyczy — według wpisu w bazie NVD — niezwiązanej podatności eskalacji uprawnień w MailerPress. 17
Nie publikujcie interfejsu zarządzania ani API DSH w Internecie. Zwiążcie usługę z interfejsem loopback lub wydzieloną siecią administracyjną. Jeśli zdalny dostęp jest konieczny, użyjcie kontrolowanego VPN-u albo bastion hosta.
Skonfigurujcie reguły zapory, grup bezpieczeństwa w chmurze, sieci kontenerowej i reverse proxy tak, aby dopuszczały wyłącznie jawnie zaufane źródła. Nie traktujcie wewnętrznej trasy ani „lokalnie wyglądającego” nagłówka jako dowodu tożsamości.
Na brzegu sieci odrzucajcie nieoczekiwane wartości Host. Jeśli proxy musi przekazywać żądania dalej, nadpisujcie nagłówek upstreamu ustaloną, stałą wartością zamiast bezrefleksyjnie przekazywać wartość od klienta. Nagłówki z adresem IP klienta uznawajcie za wiarygodne tylko wtedy, gdy pochodzą z kontrolowanego proxy.
Chrońcie operacje zarządzania i wewnętrzne funkcje RPC rzeczywistym uwierzytelnianiem oraz autoryzacją — na przykład przez silnie uwierzytelnioną bramę, mTLS i uprawnienia przypisane do poszczególnych operacji. Walidacja Host może pomagać w routingu, ale nie może być jedynym mechanizmem potwierdzającym tożsamość.
Wyłączcie lub ograniczcie llm.discoverModels, jeśli ta funkcja nie jest potrzebna. Jeżeli wykrywanie modeli musi pozostać aktywne, stosujcie listę dozwolonych punktów końcowych dostawców i kontrolę ruchu wychodzącego. Zablokowanie dostępu do wrażliwych adresów wewnętrznych oraz usług metadanych chmurowych może ograniczyć skutki nadużycia ścieżki wykrywania dostawcy jako mechanizmu SSRF. Dokumentacja LLM DSH potwierdza, że rejestrowanie dostawców i wykrywanie modeli są udostępnionymi możliwościami. 2
3
Dostarczone źródła wskazują wersję 0.1.1-rc.2 jako podatną i pokazują późniejszą aktywność wydawniczą, ale nie potwierdzają, że konkretna późniejsza kompilacja naprawia tę lukę. Przed uznaniem aktualizacji za wystarczającą sprawdźcie bieżące informacje o wydaniach i komunikaty bezpieczeństwa DeepSeek, w których poprawka musi być wskazana wprost. Własne ostrzeżenie projektu nadal określa Harness jako narzędzie eksperymentalne, nieprzeznaczone do zastosowań produkcyjnych. 4
10
Przejrzyjcie logi reverse proxy i DSH pod kątem nietypowych żądań do /api, sfałszowanych lokalnych wartości Host, nieoczekiwanych rejestracji dostawców modeli, uruchomień procesów, zmian plików i połączeń wychodzących. Zmieńcie wszystkie poświadczenia dostępne dla procesu DSH. Jeżeli znajdziecie oznaki wykonania poleceń lub utrzymania dostępu przez napastnika, odizolujcie i odbudujcie zaatakowany host albo kontener — samo ponowne uruchomienie usługi nie musi usunąć skutków włamania.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
QVD 2026 57410 to zgłoszona, nieuwierzytelniona luka zdalnego wykonywania kodu w DeepSeek Harness 0.1.1 rc.2.
QVD 2026 57410 to zgłoszona, nieuwierzytelniona luka zdalnego wykonywania kodu w DeepSeek Harness 0.1.1 rc.2. Domyślne polecenie uruchomienia DSH nasłuchuje na 127.0.0.1:3080, dlatego szczególnie zagrożone są konfiguracje publikujące interfejs przez Dockera, reverse proxy, tunel, VPN, sieć LAN lub ingress.
Udane wykorzystanie daje uprawnienia procesu DSH, a więc potencjalny dostęp do poleceń, plików, procesów, poświadczeń i zasobów sieciowych udostępnionych agentowi.