DeepSeek Harness 曝极危 RCE 漏洞(CVSS 9.8):已知信息与自查方法
August 26, 2026
• 共 550 字
• 阅读约 3 分钟
当下最火的 Agent 框架,迎来了它的第一个极危安全漏洞。本周 DeepSeek Harness 被披露一个**未授权远程代码执行(RCE)**漏洞,评分 CVSS 9.8——严重程度的最高档——而且概念验证(POC)已经公开。如果你是在最近这波热度里装的 DSH,这件事值得你花五分钟看一眼。
已知信息
- 漏洞性质:未授权远程代码执行——能触达运行中 Harness 实例的攻击者,可以在宿主机上执行代码。
- 严重程度:CVSS 9.8(极危)。
- 编号:由国内安全厂商奇安信披露,编号 QVD-2026-52644。
- 状态:公开的概念验证(POC)已经在流传,紧迫性从「理论风险」升级到了「可被实际利用」。
影响范围
所有运行 DeepSeek Harness(dsh)的用户,尤其是把 Web UI 或端口暴露在 localhost 之外的情况。如果你只是本地 dsh web、从没对外暴露,风险会低很多——但「低很多」不等于「没有」,所以还是查一下。
按顺序该做的事
- 钉住你的版本。 用
dsh --version确认当前版本,看看你的安装渠道有没有已发布补丁。 - 升级到补丁版本。 修复通常会随新版本发布——别停在有漏洞的那个版本上。
- 别把 DSH 暴露到公网。 在升到补丁版之前,把 Web UI 绑定在 localhost、放在防火墙后、或离开公共网络。
- 盯官方渠道。 以 GitHub releases 和安全公告的官方补丁说明为准,而不是第三方转述。
更大的图景
这是爆发式增长的必然代价:一个两周从零冲到 15 万星的框架,迟早会引来安全研究者——这是「相关度」的证明,不是「失败」的证明。但相关度不等于成熟度。给团队的那句老话又升级了:「能干活,但得盯着」现在不只适用于功能,也适用于安全。
对 DSH 来说,修复节奏一直是周更,补丁版大概率会很快。真正的考验在于:它把这次当成一次偶发事件,还是当成一套正式安全流程的起点。