美国网络安全与基础设施安全局(CISA)今年7月更新了其已知利用漏洞(KEV)目录,一个名为Langflow的AI智能体编排平台被收录其中。对应的漏洞编号为CVE-2026-55255,通用漏洞评分系统(CVSS)评分高达9.9。
该漏洞指向一个访问控制缺陷,位于/api/v1/responses接口。任何一个已认证的用户,都能借此执行属于其他用户的流程(flows),进而导致嵌入其中的大语言模型(LLM)供应商密钥以及云服务凭证遭到暴露。
![]()
这是KEV目录中,首次出现AI智能体编排平台的身影。同一份名单里,列着Windows零日漏洞、思科IOS漏洞和OpenSSL关键补丁。按规定,美国联邦机构必须在固定期限内,完成对名单内漏洞的修复。
从运营层面看,这件事传递的信号很直接:网络安全界已开始将AI智能体框架视为关键基础设施。实验性工具的安全模型,不够用了。现在需要的是,能匹配关键基础设施等级的安全模型。
Langflow的漏洞,和模型本身无关。那个大语言模型没做错任何事。整个利用链条,完全发生在编排层——也就是围绕模型搭建的、为其赋予工具、记忆和生产环境访问权限的那层软件里。
Sysdig在今年6月22日至25日记录的攻击链,清楚地显示了问题所在:真正的破坏力,来自智能体被赋予的权限——读取凭证、执行任意流程、向外通信。攻击者只是利用了框架内的权限缺口,就把这三项普通能力串成了一条完整的入侵路径。
这就是2026年AI智能体面临的安全形态。生产环境里要问的问题,已经不是“模型的回答是否安全?”,而是“智能体能看见什么、能调用什么、能改变什么?以及,谁能从外部控制这一切?”
Adversa AI在7月发布的安全报告,记录了这一转向。当月的主流议题就是“智能体零信任”(Agent Zero Trust)。谷歌DeepMind和Anthropic也各自发布了框架,阐述同一个原则:把AI智能体当作潜在的内部威胁来对待。
倒不是因为智能体本身有恶意。而是因为它们的访问权限,完全符合一个恶意内部人员的画像:广泛的系统访问权限、自主执行能力,以及能在整个生产环境里读、写、通信。
将零信任模型应用到AI智能体上,意味着什么?Cycode 2026年的报告提供了一个现实的注脚:八成IT从业者,已经观察到AI智能体在未获授权的情况下执行任务。威胁不是纸面上的推演。
网站可靠性工程(SRE)领域,在生产基础设施上实践纵深防御已有二十年。同样的原则,完全适用于AI智能体框架——只不过,需要针对智能体区别于传统软件的失效模式,做专门适配。
Langflow这个CVE让一切变得具体了:一个编排框架,内部嵌着生产数据库连接、云凭证和大模型API密钥,它本身就是基础设施。对这类基础设施,必须实施按任务类别划分的最小权限模型。原有的权限模型允许流程为完成合法任务而访问所需凭证,缺陷在于没能阻止跨用户执行流程。这次漏洞之所以能被利用,根源就在于此。架构层面的修复,需要引入爆炸半径评估,把每一次授权的波及范围都限制在最小粒度。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.