@airline233dsh被爆RCE远程代码执行漏洞 奇安信 CVSS 9.8 中发帖

突发:DeepSeek Harness 被曝 9.8 分极危 RCE 漏洞。 
8 月 24 日,据奇安信威胁情报中心披露, @deepseek_ai 开源 Agent 框架 DeepSeek Harness(DSH)存在一处未授权远程代码执行漏洞,编号为 QVD-2026-57410,目前暂无 CVE 编号。
奇安信将该漏洞评级为 9.8 分 “极危”,并标注 “关键漏洞、POC 公开、技术细节公开、奇安信 CERT 验证”。
目前披露的受影响版本为 0.1.1-rc.2。
根据漏洞报告,问题出现在 DSH Web 服务 /api 接口的信任判断机制。
DSH 原本通过 HTTP Host 请求头判断请求是否来自本机回环地址,并据此限制部分高权限 RPC 接口的访问。
但 Host 请求头可以由客户端自行构造。
因此,当 DSH Web 服务被部署在公网或局域网可访问环境中,...