DeepSeek Harness 曝极危 RCE 漏洞(CVSS 9.8):已知信息与自查方法

August 26, 2026 共 550 字 阅读约 3 分钟

当下最火的 Agent 框架,迎来了它的第一个极危安全漏洞。本周 DeepSeek Harness 被披露一个**未授权远程代码执行(RCE)**漏洞,评分 CVSS 9.8——严重程度的最高档——而且概念验证(POC)已经公开。如果你是在最近这波热度里装的 DSH,这件事值得你花五分钟看一眼。

已知信息

  • 漏洞性质:未授权远程代码执行——能触达运行中 Harness 实例的攻击者,可以在宿主机上执行代码。
  • 严重程度:CVSS 9.8(极危)。
  • 编号:由国内安全厂商奇安信披露,编号 QVD-2026-52644
  • 状态:公开的概念验证(POC)已经在流传,紧迫性从「理论风险」升级到了「可被实际利用」。

影响范围

所有运行 DeepSeek Harness(dsh)的用户,尤其是把 Web UI 或端口暴露在 localhost 之外的情况。如果你只是本地 dsh web、从没对外暴露,风险会低很多——但「低很多」不等于「没有」,所以还是查一下。

按顺序该做的事

  1. 钉住你的版本。dsh --version 确认当前版本,看看你的安装渠道有没有已发布补丁。
  2. 升级到补丁版本。 修复通常会随新版本发布——别停在有漏洞的那个版本上。
  3. 别把 DSH 暴露到公网。 在升到补丁版之前,把 Web UI 绑定在 localhost、放在防火墙后、或离开公共网络。
  4. 盯官方渠道。 以 GitHub releases 和安全公告的官方补丁说明为准,而不是第三方转述。

更大的图景

这是爆发式增长的必然代价:一个两周从零冲到 15 万星的框架,迟早会引来安全研究者——这是「相关度」的证明,不是「失败」的证明。但相关度不等于成熟度。给团队的那句老话又升级了:「能干活,但得盯着」现在不只适用于功能,也适用于安全。

对 DSH 来说,修复节奏一直是周更,补丁版大概率会很快。真正的考验在于:它把这次当成一次偶发事件,还是当成一套正式安全流程的起点。