文章详细分析了 DeepSeek 桌面端 AI 编程助手存在的远程代码执行漏洞(QVD-2026-57410)。该漏洞源于应用对高权限 RPC 接口的鉴权机制存在缺陷,仅校验 HTTP Host 头是否为 localhost,导致攻击者可通过伪造 Host 头绕过限制。一旦鉴权绕过成功,攻击者可利用特权接口修改应用的关键配置,将上游 LLM 供应商地址替换为攻击者控制的恶意服务器,并将权限等级提升至无需人工确认的“全权访问”模式。在此架构下,受害端 Agent 向恶意服务器发送请求时,攻击者可在响应中构造恶意的 tool_call 字段。由于 Agent 默认信任来自 LLM 服务的指令,它会自动解析这些指令并调用本地的 bash 等工具,从而在目标机器上实现命令执行。尽管官方默认配置限制了公网访问,但在特定配置下仍存在风险。该案例揭示了 AI 供应链的新风险:当 Agent 将外部 LLM 视为可信决策源时,上游服务(如各类 API 中转站)若被攻击者控制或篡改,本地高权限 Agent 将沦为攻击者的执行终端。
事件分析
该事件标志着软件安全边界在 AI 时代的重构。传统安全关注的是对用户输入的过滤,而该漏洞展示了“代理即服务”架构下的新型攻击面:将 AI 模型的输出作为可信的控制指令。由于 Agent 拥有调用系统工具的权限,一旦其上游 LLM 供应链(如 API 聚合站或中转服务)不可信,攻击者即可通过操纵模型响应来接管本地环境。这暴露了当前 AI 应用开发中普遍存在的信任假设问题,即默认云端模型总是良性的。未来,AI 应用的安全防御不能仅依赖网络隔离,必须构建针对模型输出内容的审计与沙箱机制,防止“思维链”被转化为“攻击链”。
核心观点:当 AI Agent 将模型输出直接视为本地控制指令,供应链中的每一个不可信节点都将成为攻击者的远程提权跳板。
原文链接:Linux.do