IBM AI 平台 Langflow 發現高危漏洞 CISA 發出緊急警告以促進修復

近日,IBM 旗下的 AI 構建平台 Langflow 被曝出嚴重安全漏洞。由於默認配置存在致命缺陷,未經身份驗證的攻擊者可遠程執行任意代碼。美國網絡安全和基礎設施安全局(CISA)已將該漏洞列入“已知遭利用漏洞”目錄,敦促相關機構儘快修復。

根據 IBM 的資料,Langflow 是一個跨平台(支持 Linux、Windows、macOS)的 AI 智能體構建工具,採用拖拽式圖形界面,讓用户無需編程即可快速搭建智能體工作流。IBM 官方指出,該漏洞由兩處缺陷形成攻擊鏈:Langflow 默認部署中的自動登錄接口會向任何訪問者發放超級管理員令牌;攻擊者在獲得權限後,可利用代碼驗證接口向伺服器提交並執行任意 Python 代碼,從而完全接管伺服器甚至滲透內網。

Langflow 安全漏洞揭示行業痛點

針對該漏洞,IBM 建議用户立即升級至 1.10.1 或更高版本(最新版為 1.11.2)。自 7 月 17 日漏洞細節公開以來,攻擊者已迅速將矛頭指向那些未更改默認配置的部署系統。值得注意的是,儘管平台所有權幾經變更,但這一關鍵缺陷依然流入了生產版本。

因此,此次安全事件不應被簡單歸咎於無代碼工具本身的安全漏洞,它實則揭示了一個典型的行業痛點:不安全的默認配置部署,往往才是引發災難性安全事件的罪魁禍首。

想睇更深入嘅 AI 模型與工程科技報道?
前往 The Base Principle 繁體中文 AI 新聞 →
Henderson
Henderson

Henderson 是 TechRitual Hong Kong 科技編輯,專注報導智能手機、消費電子產品、SIM 卡及流動通訊市場。自加入 TechRitual 以來,累計撰寫數千篇科技報導及產品評測,內容同步發佈至 SINA 及 Yahoo Tech 等主要平台。

友情網站:日本語版 / TechNipponThe Base Principle(AI・工程)