乐于分享
好东西不私藏

【AI安全】Flowise爆雷!CSV Agent提示注入直达RCE,20个漏洞同日曝光

【AI安全】Flowise爆雷!CSV Agent提示注入直达RCE,20个漏洞同日曝光

一、低代码平台成靶场:Flowise 3.1.3 一口气修20个漏洞

AI 时代!人人都在深耕 AI 安全,你缺的就是这关键一步!

AI 正重塑安全边界,与其在门外徘徊,不如直接掌握主动权!

免费课程持续更新

https://space.bilibili.com/452583051/lists/7870008?type=season

8月5日,GitHub Advisory 发布高危通告 GHSA-5xvg-pmgg-3mxr(CVE-2026-70477),漏洞由 Trend Micro ZDI 的研究员 Dre Cura 发现:低代码 LLM 平台 Flowise 的 CSV Agent 节点存在提示注入,可导致远程代码执行(RCE),被标记为 Critical(严重),受影响版本为 3.1.2 及更早,3.1.3 起修复。

更麻烦的是,这只是一批漏洞的开胃菜:同一时间集中披露了 约20个漏洞,横跨提示注入、沙箱绕过、MCP 供应链等多个方向。

值得警惕的两个典型问题:

  • 🔥 CSV Agent 提示注入 → RCE:一条恶意消息就能让 LLM 输出恶意 Python 脚本,绕过校验后在无沙箱环境执行;
  • 🧩 MCP 工具经 npm_config_yes 绕过环境变量黑名单:绕过了 CVE-2025-8943 的修复,攻击者可借 MCP 工具链搞事情;
  • 🪟 还有 NodeVM 安全选项被覆盖、IPv4 映射 IPv6 绕过校验等问题。

对自托管 Flowise 的用户来说,这意味着:你搭的"拖拖拽拽就能跑 AI 应用"的平台,可能正敞着远程执行的口子

二、致命链路:一条消息如何变成服务器上的任意代码

先看 CSV Agent 的正常流程:读取 CSV 文件 → 加载 Pyodide(浏览器里的 Python 运行时)→ 用 pandas 提取列名与数据类型 → 拼进 system prompt → 问 LLM 要一段 Python 代码 → 用校验器 validatePythonCodeForDataFrame 过一遍 → 最后在 Pyodide 里执行。

问题出在两处:

  • 📥 输入不可信:用户的提问被直接拼进 prompt,攻击者可以注入指令,诱导 LLM 输出恶意 Python;
  • 🧨 校验器只是正则黑名单:它拦的是"看起来危险"的关键字,而不是真正的危险行为;
  • 🚪 Pyodide 没有沙箱:代码一旦通过校验,就以服务账户的完整权限接触操作系统,读文件、起进程、连内网都行。

最要命的是未认证即可利用:向公开 chatflow 的预测端点发一条精心构造的提示注入,就可能拿到服务器权限;有账号的攻击者甚至可以配置一个指向恶意服务器的 chatflow,完全绕过 LLM,直接回传恶意 Python。

ZDI 的 PoC 提供了三种攻击模式:恶意服务器模式(对 /api/chat 请求返回恶意载荷)、chatflow 模式(创建带 CSV Agent 节点的聊天流、指向恶意模型端点)、以及直接提示注入模式(对现有聊天流预测端点打注入)。三种模式覆盖了从"外部打"到"内部配"的完整攻击谱系。

三、为什么"黑名单校验"必死:八个绕过变体剖析

🎯【为什么"黑名单校验"必死:八个绕过变体剖析】

这一节真正关键的不是「为什么"黑名单校验"必死:八个绕过变体剖析」这个概念本身,而是它背后的判断路径、执行边界和可复用方法。

它怎样落到真实安全团队的工作流里?哪些细节会直接影响 AI 代理的可靠性?

加入 Oxo AI Security 知识星球,可查看本节完整内容,系统掌握「为什么"黑名单校验"必死:八个绕过变体剖析」的完整拆解与实战用法。

📚 AI 文献解读:最前沿的 LLM 安全论文深度剖析。

🐛 AI 漏洞情报:第一时间掌握主流大模型的 0-day 漏洞与越狱方式。

🛡 AI 安全体系:从红队攻击到蓝队防御的全方位知识图谱。

🛠 AI 攻防工具:红队专属的自动化测试与扫描工具箱。

🚀立即加入 Oxo AI Security 知识星球,掌握 AI 安全攻防核心能力!