QVD 2026 57410 — заявленная уязвимость удалённого выполнения команд без аутентификации в DeepSeek Harness 0.1.1 rc.2: поддельный HTTP заголовок Host может обойти проверку доверия для /api, если сервис доступен из недо... По умолчанию команда запуска DSH открывает веб интерфейс на 127.0.0.1:3080, поэтому основной рис...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What is the critical unauthenticated remote-code-execution vulnerability QVD-2026-57410 (CVSS 9.8) disclosed by QiAnXin Threat Intelligence. Article summary: QVD-2026-57410 is a reported CVSS 9.8 unauthenticated RCE affecting DeepSeek Harness (DSH) 0.1.1-rc.2 when its management/API service is reachable from an untrusted network. The flaw treats a client-controlled HTTP `Host. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
QVD-2026-57410 — это заявленная критическая уязвимость в DeepSeek Harness (DSH) версии 0.1.1-rc.2. Согласно сообщениям, связанным с QiAnXin, она позволяет выполнять команды на удалённом сервере без аутентификации и имеет оценку CVSS 3.0 9,8. Корень проблемы — решение о доверии к запросу /api может опираться на управляемый клиентом HTTP-заголовок Host, что небезопасно использовать вместо аутентификации. 19
24
Реальный риск во многом зависит от конфигурации. Документированная команда запуска веб-интерфейса DeepSeek по умолчанию привязывает его к 127.0.0.1:3080, ограничивая прямой удалённый доступ. Ситуация становится существенно опаснее, если сервис опубликован на внешнем интерфейсе или доступ к нему организован через Docker, обратный прокси, туннель, VPN, локальную сеть или ingress-шлюз. 11
18
DSH пытается отличить локальные запросы от удалённых по информации о хосте запроса. Однако заголовок Host передаётся самим клиентом и может быть подделан. Если злоумышленник может подключиться к сервису, он способен отправить значение, похожее на локальный адрес, и заставить слой /api считать запрос доверенным. В опубликованных описаниях это называется обходом границы доверия, рассчитанной на доступ только через loopback-интерфейс. 19
24
На высоком уровне заявленная цепочка атаки выглядит так:
Host./api, предназначенное для защиты внутренних операций.Именно поэтому проблема выходит далеко за рамки обычной ошибки маршрутизации или утечки информации: обход открывает доступ к функциям AI-агента, рассчитанным на работу с системными возможностями.
DeepSeek называет Harness экспериментальным программным обеспечением для предварительного просмотра разработчиками, которое не проходило аудит безопасности. В уведомлении о безопасности прямо сказано, что проект способен выполнять сгенерированные моделью код и команды, а также обращаться к доступным ему сети, процессам, учетным данным и файлам. 4
LLM-подсистема поддерживает регистрацию провайдеров и обнаружение моделей, включая удалённую операцию discoverModels. 2
3 В описанной исследователями цепочке управляемый злоумышленником провайдер используется для передачи входных данных, необходимых для задействования возможностей агента по выполнению команд.
19
Успешная атака не означает автоматического получения прав root. Команды выполняются с правами процесса, под которым работает DSH. Но этих прав может хватить, чтобы читать или изменять доступные файлы, использовать найденные учетные данные и API-ключи, запускать процессы, менять данные приложения или устанавливать исходящие сетевые соединения.
Масштаб последствий определяется конфигурацией. Риск выше, если сервис имеет избыточный доступ к файловой системе, работает в привилегированном контейнере, видит смонтированный Docker Socket или располагает облачными учетными данными. Представленные материалы не доказывают, что каждый экземпляр DSH автоматически приводит к полному захвату хоста.
В первую очередь стоит проверить следующие варианты развертывания:
0.0.0.0 или другому адресу, не являющемуся loopback-адресом.Host от клиента или без изменений передаёт их upstream-сервису.Статус «внутренний» сам по себе не является механизмом авторизации. Любой злоумышленник, который может достучаться до конечной точки и влиять на соответствующие заголовки запроса, потенциально может попытаться выполнить обход.
Несколько публикаций утверждают, что технические детали и код проверки концепции (PoC) для QVD-2026-57410 уже доступны публично. 19
20
27 Это повышает срочность изоляции и проверки систем, но наличие PoC нельзя путать с доказательством компрометации конкретной установки.
Согласно предоставленным сообщениям, на момент раскрытия не было зафиксировано эксплуатации уязвимости в реальных атаках, а также доказательств её связи с известной группировкой или кампанией. 19
24 Это лишь ограниченный снимок ситуации, а не гарантия безопасности. Для доступных извне экземпляров следует проверить подозрительные запросы, неожиданные регистрации провайдеров, новые процессы и необычные исходящие соединения.
Важно не перепутать идентификаторы: QVD-2026-57410 — это идентификатор QVD, а не CVE. Похожий номер CVE-2026-57410 в базе NVD относится к другой проблеме — повышению привилегий в MailerPress. 17
Немедленно прекратите публикацию интерфейса управления и API DSH в интернете. Привяжите сервис к loopback-интерфейсу или выделенной сети управления. Если нужен удалённый доступ, используйте контролируемый VPN или bastion-хост.
Настройте правила межсетевого экрана, облачных security group, контейнерной сети и обратного прокси так, чтобы доступ разрешался только явно доверенным источникам. Не полагайтесь на внутренний маршрут или «локально выглядящий» заголовок как на доказательство личности клиента.
На пограничном прокси отклоняйте неожиданные значения Host. Если проксирование необходимо, перезаписывайте upstream-заголовок Host на заранее заданное значение, а не передавайте без проверки значение, присланное клиентом. Заголовки с информацией об IP клиента следует считать достоверными только при получении от контролируемого прокси.
Защитите интерфейс управления и внутренние RPC-операции полноценной аутентификацией и авторизацией: например, через надежно защищённый шлюз, mTLS и права на уровне отдельных операций. Проверка Host может использоваться для маршрутизации, но не должна быть единственной проверкой личности.
Отключите или ограничьте llm.discoverModels, если эта функция не нужна. При необходимости обнаружения моделей разрешайте только одобренные адреса провайдеров и применяйте ограничения исходящего трафика. Блокировка доступа к чувствительным внутренним адресам и облачным metadata-сервисам может уменьшить последствия злоупотребления механизмом обнаружения провайдеров как примитивом для SSRF. Документация DSH подтверждает наличие регистрации провайдеров и обнаружения моделей. 2
3
Предоставленные источники указывают, что затронута версия 0.1.1-rc.2, и показывают последующую активность в репозитории, но не подтверждают, что конкретная более поздняя сборка устраняет эту уязвимость. Перед обновлением проверьте актуальные release notes и уведомления DeepSeek, где исправление должно быть явно обозначено. Собственное уведомление проекта по-прежнему предупреждает, что Harness является экспериментальным и не предназначен для промышленной эксплуатации. 4
10
Изучите логи обратного прокси и DSH: ищите аномальные запросы к /api, поддельные локальные значения Host, неожиданные регистрации провайдеров, запуск новых процессов, изменения файлов и необычные исходящие соединения. Замените все учетные данные, доступные процессу DSH. Если есть признаки выполнения команд или закрепления в системе, изолируйте и пересоберите затронутый хост или контейнер — одного перезапуска сервиса может быть недостаточно.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
QVD 2026 57410 — заявленная уязвимость удалённого выполнения команд без аутентификации в DeepSeek Harness 0.1.1 rc.2: поддельный HTTP заголовок Host может обойти проверку доверия для /api, если сервис доступен из недо...
QVD 2026 57410 — заявленная уязвимость удалённого выполнения команд без аутентификации в DeepSeek Harness 0.1.1 rc.2: поддельный HTTP заголовок Host может обойти проверку доверия для /api, если сервис доступен из недо... По умолчанию команда запуска DSH открывает веб интерфейс на 127.0.0.1:3080, поэтому основной риск связан с публикацией API через Docker, обратный прокси, ingress, VPN, туннель или другой сетевой шлюз.
При успешной эксплуатации команды выполняются с правами процесса DSH. Это может дать доступ к доступным ему файлам, учетным данным, процессам и сетевым ресурсам, но не означает автоматического получения прав root или...