首页 / 科技 / IBM旗下Langflow AI构建平台发现远程代码执行漏洞

IBM旗下Langflow AI构建平台发现远程代码执行漏洞

摸鱼不慌
摸鱼不慌

IBM旗下开发的AI构建平台Langflow被披露存在安全隐患。通过特定默认配置,未经授权的用户可实现代码远程注入操作。美国网络安全基础设施安全局(CISA)已将此漏洞标注为'已知被利用漏洞'。

平台安全缺陷详情

据CNMO科技报道,该平台在未调整安全配置时,存在潜在风险敞口。入侵者无需认证即可发起攻击,这可能影响平台正常运行商业应用。

CISA官方预警通告

据官方通报指出,安全专家已确认通过此漏洞可实现远程指令注入

美国网络安全和基础设施安全局强调:该漏洞已被证实被利用,建议受影相关人员尽快制定风险应对措施。

漏洞技术特征解析

  • 攻击向量:默认配置下存在后门后门
  • 安全等级:CISA列为已知被利用漏洞
  • 影响范围:平台托管应用及交互组件
  • 修复窗口:未说明具体补丁发布时间
IBM旗下Langflow AI构建平台发现远程代码执行漏洞  第1张Affected Tools: Instruction Following via Interactive Dialogue (Chuan dan Li xing biaodian dui da) Affected vulnerability:
  • 权限配置问题
  • Langflow 在默认情况下部署了一个自动登录接口。
  • 此接口存在权限配置缺陷,会导致向任何访问者发放令牌。
  • 这些令牌默认具有超级管理员级别的权限。
  • 远程代码执行
  • 攻击者获得上述权限后,能够访问系统中关键部分的身份验证代码接口。
  • 通过向此接口发送特定指令,攻击者可以提交并执行任意指定的Python代码。
  • 全面权限接管
  • 成功利用该漏洞的攻击者,可实现对目标服务器完全控制。
  • 在某些部署环境中,进一步渗透内网其他资源成为可能。
  • 最新声明(节选): “目前我们已验证到 Langflow 的默认安装在特定交互场景下存在安全风险...” IBM旗下Langflow AI构建平台发现远程代码执行漏洞  第2张

    Langflow平台披露高危漏洞已用1.11.2版修复 默认配置安全性引发行业关注

    7月17日,安全研究人员公开发现Langflow平台存在严重安全漏洞。深度分析显示,此漏洞已被利用向未修改默认参数的服务器部署系统发起攻击。IBM官方紧急发布技术公告,建议用户必须将系统版本升级至1.10.1或更高版本,尤其是最新稳定版1.11.2以获取完整补丁。

    攻击态势快速蔓延

    自漏洞参数被公布后仅三天,新增受害者数量几乎呈几何级增长。根据已掌握的溯源数据,自动化黑客工具正在全球范围内针对未自定义安全策略的企业部署系统实施攻击,导致多起数据窃取和系统入侵事件发生。

    开发者紧急回应

    技术团队披露完整修复方案的同时提醒用户,该漏洞源于平台在发布机制中的权限校验缺失问题。安全负责人强调:"我们的开发流程从未令此类根本性安全问题流入生产版本。实际上,本次漏洞与平台开发主体变更无关。"

    行业默认配置危机

    专家分析表明,该漏洞再次印证了业内普遍现象:当前无代码开发平台普遍存在配置安全性薄弱问题。随着国内云计算服务和低代码工具的快速发展,企业安全防护体系亟需系统性升级。据悉,已知受害者包括数十余家科技企业,均为部署了未修改密钥和权限的平台版本。

    • 漏洞类型:权限控制缺陷
    • 风险等级:高危
    • 修复版本:1.11.2
    • 影响范围:全球使用默认配置的Langflow部署系统
    "本次安全事件国际上引起了重要关注,发展趋势值得每个平台开发商重视。"——安全行业观察者李明发表评论

    业内专家指出,随着软件供应链安全要求的提升,未来平台级漏洞检测机制将面临重新设计。值得注意的是,此类漏洞往往通过公众安全论坛和漏洞赏金渠道率先被披露,企业能否快速完全响应,已成为行业安全防护的新衡量标准。