8月24日晚,奇安信威胁情报中心披露,上线不到两周就爆火的开源 Agent 框架 DeepSeek Harness,存在未授权远程代码执行漏洞,编号 QVD-2026-57410,CVSS 3.0 评分 9.8(满分 10),评级「极危」,且利用该漏洞的 POC 概念验证代码已经公开。小红书棘手的地方在于,这个项目爆火还不到两周,各平台的保姆级安装教程已经铺天盖地,跟风装机的用户里有相当一部分并不懂代码。这篇不堆术语,只把三件事说清楚:到底有多严重、你属于哪种情况、现在该做什么。
一、先说清楚 Harness 是个什么东西
很多人看到「DeepSeek 又有大动作」,第一反应是发布了新模型,其实不是。它不是一个新模型,而是一个 Agent 运行时(Agent Runtime),简单说就是让大模型真正动手干活的那层骨架。知乎大模型本身只会说话,要让它读文件、跑命令、改代码,就需要一层中间件把「意图」翻译成「动作」,Harness 干的就是这件事,对标的是 Claude Code 和 OpenAI Codex 这类产品。
它的核心理念是「一切皆插件」:模型、工具、技能、会话、沙箱、循环乃至 UI 全部模块化,可以自由组合替换,采用 MIT 协议开源。小红书
爆火的原因也很直接:门槛低,势头猛。开源 24 小时 GitHub Stars 破 5 万,两天冲到 9.5 万。知乎安装教程在各平台层出不穷,一行 npx @deepseek-ai/dsh web 就能在本地跑出一个完整的 AI 编程助手,很多人的第一次 Agent 体验就是这么开始的。

二、9.8 分极危漏洞,到底严重在哪
先说结论:很严重,但要搞清楚严重在哪。已披露的信息显示,攻击者可以伪造 Host 请求头,绕过 /api 信任围栏,调用内部受限的 RPC 方法,注册虚假的大模型提供者,从而驱动 Agent 工具执行任意系统命令。微博整条攻击链不需要有效的 API Key,一旦得手,对方就能以 dsh 进程权限执行命令、窃取数据、植入后门。
注意这里的关键动作:驱动 Agent 工具执行命令。Harness 的设计初衷就是给大模型装上手脚,手脚越强,入口失守的后果就越重——这不是 DeepSeek 模型本身的问题,而是所有 Agent 运行时都要面对的安全功课。有用户把 Harness 一次请求的完整运行过程梳理成了流程图。小红书

从图上能直观看到工具在闭环中的位置:用户请求进入,大模型推理后发出 Tool Call,工具在 Tool Runtime 中执行,结果写回会话再触发下一轮推理。这次的漏洞正是打在请求入口这一环,攻击者可以从源头塞进恶意指令,让「帮你干活」变成「替攻击者干活」。
三、别慌,危不危险取决于你的用法
这是本文最重要的判断。如果你是跟着教程装在自己电脑上、默认跑起来的,启动后 Web 界面监听在 127.0.0.1:3080,这个地址只允许本机访问,外部流量根本进不来。知乎远程代码执行的前提是管理端口能被外部访问到,只在本机用的话,风险和漏洞通报描述的场景完全是两码事。
真正高危的是两类人:一是把 dsh 部署在服务器或云主机上、端口直接暴露公网或开放给整个内网的用户;二是为了图方便,把监听地址改成 0.0.0.0 让同事共用的场景。另外也有一个好消息:截至目前,暂未观测到该漏洞的在野利用痕迹,也没有证据表明相关攻击和已知威胁团伙存在关联。微博这意味着还有自查和整改的时间,但 POC 已公开,这个窗口不会太长。
四、现在该做的三件事
第一,自查端口。确认监听地址仍是 127.0.0.1;如果部署在服务器上,首要措施是把管理 API 端口从公网隔离出去,只允许可信内网 IP 访问,同时可以在反向代理层配置严格的 Host 头校验规则,堵死伪造 Host 这条攻击路径。微博
第二,盯官方修复。Harness 目前还是 v0.1 开发者预览版,项目迭代极快,安装页面和仓库文档都在高频更新,补丁进展以官方渠道为准。有服务器常驻需求的,建议等官方发布修复版本后再把服务暴露出去。

第三,留意社区的自救动作。漏洞披露后,已经有用户在给 Harness 编写风险防护类插件。微博但第三方补丁和插件要谨慎,装之前看清作者和代码内容,别为了堵一个洞又开一扇门。
写在最后
9.8 分的极危漏洞,对这个爆火不到两周的明星项目无疑是一盆冷水,但换个角度看,这也是 Agent 时代的必修课:工具越能「干活」,安全这道闸的分量就越重。只是本机尝鲜的,不必恐慌性卸载;部署在公网的,先隔离端口,再等官方补丁。这件事值得持续关注,也值得转发给那个刚跟着教程装好、还在兴头上的朋友。