QVD 2026 57410 — заявлена критична вразливість DeepSeek Harness 0.1.1 rc.2 з оцінкою CVSS 9.8: підроблений HTTP заголовок Host може обійти перевірку довіри до /api, якщо сервіс доступний із недовіреної мережі. За замовчуванням вебінтерфейс DSH запускається на 127.0.0.1:3080, тому найбільше ризикують конфігурації, у...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical unauthenticated remote-code-execution vulnerability QVD-2026-57410 (CVSS 9.8) disclosed by QiAnXin Threat Intelligence. Article summary: QVD-2026-57410 is a reported CVSS 9.8 unauthenticated RCE affecting DeepSeek Harness (DSH) 0.1.1-rc.2 when its management/API service is reachable from an untrusted network. The flaw treats a client-controlled HTTP `Host. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
QVD-2026-57410 — це заявлена критична вразливість у DeepSeek Harness (DSH) версії 0.1.1-rc.2. За повідомленнями, пов’язаними з QiAnXin, ідеться про неавторизоване віддалене виконання команд (RCE) з оцінкою CVSS 3.0 на рівні 9.8. Проблема полягає в тому, що рішення про довіру до запитів до /api може ґрунтуватися на керованому клієнтом HTTP-заголовку Host — а це небезпечна заміна автентифікації. 19
24
Реальний рівень загрози значною мірою залежить від способу розгортання. Документована команда запуску DeepSeek відкриває вебінтерфейс на 127.0.0.1:3080 за замовчуванням, що обмежує прямий віддалений доступ. Ситуація стає значно небезпечнішою, якщо сервіс опубліковано на не loopback-інтерфейсі або до нього можна дістатися через Docker, reverse proxy, тунель, VPN, локальну мережу чи ingress. 11
18
Уразлива логіка намагається відрізнити локальні запити від віддалених за інформацією про адресу хоста в запиті. Але заголовок Host надсилає сам клієнт, тож його можна підробити. Якщо зловмисник має мережевий доступ до сервісу, він може передати значення, схоже на локальне, і змусити рівень /api сприйняти запит як довірений. У звітах це описують як обхід межі довіри, побудованої за принципом доступу лише з loopback-інтерфейсу. 19
24
На високому рівні заявлений ланцюжок атаки виглядає так:
Host./api, яке має захищати внутрішні операції.Тому це не просто помилка маршрутизації чи витік інформації. Обхід веде до функцій, призначених для роботи AI-агента із системними можливостями.
DeepSeek називає Harness експериментальним програмним забезпеченням для попереднього перегляду розробниками й прямо зазначає, що проєкт не проходив аудит безпеки. У попередженні безпеки сказано, що Harness може виконувати код і команди, згенеровані моделлю, а також отримувати доступ до мережі, процесів, облікових даних і файлів, доступних цьому середовищу. 4
Підсистема LLM підтримує реєстрацію постачальників і пошук моделей, зокрема віддалену операцію discoverModels. 2
3 Згідно з описаним ланцюжком експлуатації, контрольований зловмисником постачальник може надати вхідні дані, потрібні для досягнення можливостей агента з виконання команд.
19
Успішна атака не означає автоматичного отримання прав root. Команди виконуватимуться з правами процесу, під яким працює DSH. Однак цього може бути достатньо, щоб читати або змінювати доступні файли, використовувати знайдені облікові дані чи API-ключі, запускати процеси, змінювати дані застосунків або створювати вихідні мережеві з’єднання.
Наслідки залежать від конфігурації. Ризик зростає, якщо сервіс має надмірний доступ до файлової системи, працює у привілейованому контейнері, бачить змонтований Docker socket або має доступ до хмарних облікових даних. Надані матеріали не доводять, що кожне розгортання автоматично призводить до повного захоплення хоста.
Насамперед варто перевірити такі сценарії:
0.0.0.0 або іншої адреси, не пов’язаної лише з локальним інтерфейсом.Host від клієнта або без перевірки передає їх далі на upstream-сервіс.Сам факт, що сервіс називають «внутрішнім», не є засобом авторизації. Будь-який зловмисник, який може дістатися endpoint і впливати на потрібні заголовки запиту, може спробувати цей обхід.
Кілька повідомлень стверджують, що технічні деталі або proof-of-concept для QVD-2026-57410 уже оприлюднені. 19
20
27 Це підвищує терміновість ізоляції та перевірки систем, але наявність публічного PoC не є доказом компрометації конкретної інсталяції.
За наданими матеріалами, на момент розкриття не було зафіксовано експлуатації в реальних атаках, а також доказів зв’язку вразливості з відомим зловмисником чи кампанією. 19
24 Це лише обмежений за часом стан спостережень, а не гарантія безпеки. Відкриті екземпляри все одно потрібно перевірити на підозрілі запити, неочікувану реєстрацію постачальників, запуск нових процесів і незвичні вихідні з’єднання.
QVD-2026-57410 — це ідентифікатор QVD, а не CVE. Подібний номер CVE-2026-57410 у базі NVD стосується іншої вразливості — підвищення привілеїв у MailerPress. 17
Не публікуйте адміністративний і API-сервіс DSH у відкритому інтернеті. Прив’яжіть його до loopback-інтерфейсу або окремої мережі керування. Для віддаленого адміністрування використовуйте контрольований VPN чи bastion-хост.
Налаштуйте правила firewall, хмарних security group, контейнерної мережі та reverse proxy так, щоб доступ мали лише явно довірені джерела. Не покладайтеся на внутрішній маршрут або «локальне» значення заголовка як доказ особи користувача.
На edge-проксі відхиляйте неочікувані значення Host. Якщо проксіювання необхідне, перезаписуйте upstream-заголовок Host на заздалегідь визначене значення, а не передавайте без перевірки значення від клієнта. Заголовки з IP клієнта слід вважати надійними лише тоді, коли вони надходять від контрольованого проксі.
Захистіть адміністративні та внутрішні RPC-операції справжньою автентифікацією й авторизацією — наприклад, через шлюз із надійною автентифікацією, mTLS і контроль доступу для окремих операцій. Перевірка Host може допомагати з маршрутизацією, але ніколи не має бути єдиним механізмом встановлення особи.
Вимкніть або обмежте llm.discoverModels, якщо ця функція не потрібна. Якщо пошук моделей необхідний, дозвольте лише визначені endpoint постачальників і запровадьте контроль вихідного трафіку. Блокування доступу до чутливих внутрішніх і хмарних metadata-адрес може зменшити наслідки зловживання шляхом пошуку постачальника як примітивом для серверних запитів. Документація DSH для LLM підтверджує наявність реєстрації постачальників і пошуку моделей. 2
3
Надані джерела визначають 0.1.1-rc.2 як уражену версію та показують подальшу активність у репозиторії, але не підтверджують, що конкретна новіша збірка усуває цю вразливість. Перевірте актуальні release notes і security advisories DeepSeek, перш ніж вважати оновлення достатнім. У власному попередженні про безпеку проєкт і надалі називає Harness експериментальним і непридатним для production-розгортання. 4
10
Перегляньте журнали reverse proxy і DSH у пошуках аномальних запитів до /api, підроблених локальних значень Host, неочікуваної реєстрації постачальників, запуску процесів, змін файлів і незвичних вихідних з’єднань. Замініть облікові дані, доступні процесу DSH. Якщо є ознаки виконання команд або закріплення в системі, ізолюйте та перебудуйте уражений хост чи контейнер, а не припускайте, що простого перезапуску сервісу достатньо.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
QVD 2026 57410 — заявлена критична вразливість DeepSeek Harness 0.1.1 rc.2 з оцінкою CVSS 9.8: підроблений HTTP заголовок Host може обійти перевірку довіри до /api, якщо сервіс доступний із недовіреної мережі.
QVD 2026 57410 — заявлена критична вразливість DeepSeek Harness 0.1.1 rc.2 з оцінкою CVSS 9.8: підроблений HTTP заголовок Host може обійти перевірку довіри до /api, якщо сервіс доступний із недовіреної мережі. За замовчуванням вебінтерфейс DSH запускається на 127.0.0.1:3080, тому найбільше ризикують конфігурації, у яких API опубліковано або проксійовано через Docker, reverse proxy, тунель чи ingress.
У разі успішної атаки зловмисник отримує можливості процесу DSH: це може означати доступ до доступних йому команд, файлів, облікових даних, процесів і мережевих ресурсів, але не гарантує автоматичного доступу root.