近日,IBM 旗下的 AI 構建平台 Langflow 被曝出嚴重安全漏洞。由於默認配置存在致命缺陷,未經身份驗證的攻擊者可遠程執行任意代碼。美國網絡安全和基礎設施安全局(CISA)已將該漏洞列入“已知遭利用漏洞”目錄,敦促相關機構儘快修復。
根據 IBM 的資料,Langflow 是一個跨平台(支持 Linux、Windows、macOS)的 AI 智能體構建工具,採用拖拽式圖形界面,讓用户無需編程即可快速搭建智能體工作流。IBM 官方指出,該漏洞由兩處缺陷形成攻擊鏈:Langflow 默認部署中的自動登錄接口會向任何訪問者發放超級管理員令牌;攻擊者在獲得權限後,可利用代碼驗證接口向伺服器提交並執行任意 Python 代碼,從而完全接管伺服器甚至滲透內網。
Langflow 安全漏洞揭示行業痛點
針對該漏洞,IBM 建議用户立即升級至 1.10.1 或更高版本(最新版為 1.11.2)。自 7 月 17 日漏洞細節公開以來,攻擊者已迅速將矛頭指向那些未更改默認配置的部署系統。值得注意的是,儘管平台所有權幾經變更,但這一關鍵缺陷依然流入了生產版本。
因此,此次安全事件不應被簡單歸咎於無代碼工具本身的安全漏洞,它實則揭示了一個典型的行業痛點:不安全的默認配置部署,往往才是引發災難性安全事件的罪魁禍首。
想睇更深入嘅 AI 模型與工程科技報道?
前往 The Base Principle 繁體中文 AI 新聞 →
