根據資安研究人員與美國網路安全暨基礎設施安全局(CISA)指出,開源人工智慧(AI)代理開發平台 Langflow 的一項重大安全漏洞,正遭到威脅行為者積極利用。
此漏洞編號為 CVE-2026-33017,CVSS 評分為 9.3,根源在於 Langflow 的 API 端點缺乏身分驗證,並結合了程式碼注入。攻擊者可透過傳送單一包含惡意 Python 程式碼的 HTTP 請求,達成未經身分驗證的遠端程式碼執行。
技術細節
此缺陷影響 /api/v1/build_public_tmp/{flow_id}/flow 端點,該端點設計上無需身分驗證,用以服務公開流程。然而,當提供選用的 data 引數時,端點會使用攻擊者控制的流程資料(內含任意 Python 程式碼),而非資料庫中儲存的流程資料。此程式碼會直接傳遞給 Python 的 exec() 函式執行,且無任何沙箱隔離。
發現並於 2026 年 2 月 26 日回報此漏洞的資安研究人員 Aviral Srivastava 說明,根本原因涉及先前 Langflow 漏洞 CVE-2025-3248 中所使用的相同 exec() 呼叫。
此漏洞影響 Langflow 1.8.1 版(含)之前的所有版本。此問題已在開發版本 1.9.0.dev8 中獲得解決。
對 AI 開發的影響
雲端資安公司 Sysdig 觀察到,在 2026 年 3 月 17 日漏洞公告發布後的 20 小時內,即出現首次利用嘗試。在最初遭到利用時,尚無公開的概念驗證(PoC)程式碼。攻擊者直接根據公告描述建構出可運作的漏洞利用程式,並開始掃描網際網路上的易受害實例。
遭竊取的資訊包括 API 金鑰與憑證,使攻擊者得以存取相連的資料庫,並可能導致軟體供應鏈淪陷。同時也觀察到威脅行為者從自動化掃描,轉向利用自訂 Python 指令碼,從 /etc/passwd 擷取資料,並傳遞未指明的下一階段酬載。
此攻擊活動顯示威脅行為者事先有所規劃,一旦識別出易受害目標,即分階段部署惡意軟體。研究人員指出,這代表「攻擊者備妥漏洞利用工具包,在單一工作階段中即從漏洞驗證推進至酬載部署」。
更廣泛的資安脈絡
從公告發布到首次遭利用之間僅 20 小時的窗口,呼應了漏洞遭利用時間中位數急遽縮短的加速趨勢。根據 Rapid7 的《2026 年全球威脅情勢報告》,漏洞從發布到納入 CISA「已知遭利用漏洞目錄」的中位數時間,在過去一年內已從 8.5 天縮短至 5 天。
Langflow 漏洞凸顯出人工智慧工作負載日益成為攻擊者鎖定的目標,原因在於其可存取寶貴資料、整合於軟體供應鏈之中,且缺乏足夠的安全防護措施。
企業組織正面臨一項重大挑戰:部署修補程式的時間中位數約為 20 天,這意味著防禦方在威脅行為者以機器速度運作的同時,仍長期處於暴露與脆弱狀態。
緩解策略
建議使用者盡快更新至最新的已修補版本。企業組織應對任何公開暴露的 Langflow 實例進行環境變數與機密的查核,輪換金鑰與資料庫密碼作為預防措施,並監控是否有連往異常回呼服務的對外連線。
應透過防火牆規則或啟用身分驗證的反向代理來限制對 Langflow 實例的網路存取。從公開端點完全移除 data 引數,可確保公開流程僅能執行其儲存於伺服器端的流程資料,絕不接受攻擊者提供的定義。
2026 年 3 月 25 日,美國網路安全暨基礎設施安全局(CISA)將 CVE-2026-33017 列入其「已知遭利用漏洞」目錄,要求聯邦文職行政部門機構須於 2026 年 4 月 8 日前完成修補。

BossBlog 每日快報
一封信講完當天的 AI 與市場重點——13F 機構持股的異動、國會議員申報的交易,以及有什麼變了。沒有固定的發送時間,也不寫廢話:有值得寄的內容才寄。
隨時可退訂。名單不會外流或販售。
