2026 年 8 月 · 7 分钟阅读

关键定义
不安全反序列化(Unsafe Deserialization) 把不可信数据还原成对象时,未校验类标识与构造参数,攻击者可通过精心构造的数据在服务器上触发任意代码执行的一类漏洞。Black Hat 上披露的 LangGrinch 和微软 Agent Framework 检查点漏洞都属于这一类。
沙箱逃逸(Sandbox Escape) 攻击者从受限的执行环境中跳出,以宿主进程权限运行代码的漏洞。CrewAI 的不安全沙箱回退与代码解释器沙箱逃逸最终可通往远程代码执行。
RAG 管道(Retrieval-Augmented Generation pipeline) 检索增强生成的完整流程:检索到的文档被当作可信上下文喂给模型。当攻击者控制的文件或 URL 进入这条管道,就可能到达本不该到达的位置,例如触发服务端请求伪造或任意文件读取。
2026 年 8 月 7 日,Check Point 研究团队在 Black Hat 大会上公布了对 LangChain、CrewAI、微软 Agent Framework 与 Google ADK 的审计结果:共 21 项发现、跨 8 个代码库,其中 12 个被分配 CVE。漏洞并不花哨——不安全反序列化、服务端请求伪造、SQL 注入、沙箱逃逸、任意文件读取、内存破坏、共享状态缺陷。研究人员的结论很直接:攻击者不需要击败模型,他们只需要攻破模型底下的管道。
这些框架不是 ChatGPT、Claude 或 Copilot 这样的成品 AI 产品,而是开发者用来构建自己 Agent 的软件积木。企业用它搭建的 Agent,通常连接着合同、公司记录、发票与业务系统——框架就垫在模型与这些资源之间,处理模型如何说话、能做什么动作。Zapier 2025 年 12 月的企业调查显示,46% 的组织使用编排框架构建 Agent,只有 26% 完全自研。
正因如此,漏洞的爆炸半径极大。一个被配置为访问 Salesforce、Microsoft 365、GitHub、内部数据库或云 API 的企业 Agent,一旦框架层被攻破,攻击者就相当于继承了 Agent 的全部权限。研究人员演示:攻击者无需先攻破企业内网,只要让 Agent 处理一份恶意文档,就能在运行 Agent 的服务器上触发代码执行——读取 Agent 曾接触过的信息、访问进程可及的文件、窃取凭证与令牌、调用已连接的工具,并可能借此深入环境。
最严重的漏洞之一是名为 LangGrinch 的缺陷,影响 langchain-core(CVE-2025-68664,严重,评分 9.3)。攻击者可以滥用 LangChain 的反序列化过程,触达存储的 API 密钥、云凭证等机密,在部分配置下还能用于 SSRF 甚至远程代码执行。LangChain 单一框架过去一个月就有超过 3 亿次 PyPI 下载,Google ADK 与 CrewAI 又各贡献数千万次。
微软 Agent Framework 的检查点系统也发现类似的反序列化漏洞——检查点用于在 Agent 工作流中保留状态,其反序列化器接受了类标记并解析其模块与类名,用攻击者可控的参数实例化它;研究人员的演示里,这些参数被转化成了 shell 命令执行。CrewAI 的问题则集中在 RAG 管道:一个严重的 SSRF 能让服务器请求内部资源,另一个缺陷允许从磁盘读取任意文件;还有两个严重缺陷影响其执行环境,包括不安全的沙箱回退与代码解释器沙箱逃逸,可通往远程代码执行。
除了框架本身,研究人员还在两个底层文档处理库中发现内存破坏缺陷:CrewAI 处理 PDF 时调用的 MuPDF,以及微软 AutoGen 使用的 Pillow 图像库。在演示中,只需给 Agent 喂一份恶意 PDF 就足以让 Python 进程崩溃。
Check Point 研究团队负责人指出,这些框架正被快速推进到企业环境,却缺少成熟软件几十年来累积的加固防御。「这些框架还没有成熟到具备正确的缓解措施、经历过实战检验的缓解措施。」他强调——浏览器花了十年到十五年才走到今天这个安全水平,Agent 框架还远没到。
但企业不需要停用这些框架构建的 Agent。风险在于:仍在运行旧版本的存量部署。组织应该检查自己的 Agent 使用了哪些框架版本,更新所有过期的组件。单个被攻破的 LangChain 或 CrewAI 应用并不会自动连坐所有用同框架构建的 Agent,但爆炸半径会覆盖即时网络生态与每个接入了被污染 Agent 的下游应用。
把旧威胁模型指向新地方
研究人员说得很直白:「你不需要一个新的威胁模型,你只需要一个旧的、指向新地方的威胁模型。」反序列化、SSRF、SQL 注入——这些是 Web 应用修补了二十年的老问题,如今原封不动地出现在全新的 AI 基础设施里。
框架是供应链的一部分
LangChain 一个月 3 亿次下载、ADK 与 CrewAI 数千万次——这些数字决定了问题的规模。第三方积木组装 Agent 是主流(46%),安全团队需要像看待任何第三方依赖一样看待它们,纳入版本清单与漏洞扫描。
权限即爆炸半径
一个只做公开文档摘要的 Agent 是一个风险等级;一个能访问 Salesforce、M365、GitHub、云 API 的 Agent 是另一个。攻击者攻破后者,就等于继承了它的全部权限。限制 Agent 能访问的凭证,就是在收缩爆炸半径。
Black Hat 2026 的这批披露,给企业一个清醒的判断:Agent 安全的短板不在模型,而在框架与运行时。模型对抗提示注入、越狱这些「新」威胁固然重要,但真正被大规模利用的,往往是反序列化、SSRF、沙箱逃逸这些攻击者已经演练了二十年的老手法,只是换了个新目标。对企业而言,这意味着安全的落点要从「让模型表现良好」转向「让框架与运行时守住边界」——把 Agent 框架纳入依赖清单、扫描漏洞、隔离解析器、限制凭证,这些传统 AppSec 纪律,如今正是 Agent 安全的入场券。
参考来源:Security Point Break, "Black Hat 2026: AI Agent Framework Flaws Expose Secrets", 2026-08-07, https://securitypointbreak.com/2026/08/07/black-hat-2026-old-school-bugs-crack-open-ai-agent-frameworks/ · Check Point Research, "When Agentic Glue Melts: Exploiting Cloudflare Code Mode and Workers", 2026-08, https://research.checkpoint.com/2026/when-agentic-glue-melts/
Check Point 研究人员对 LangChain、CrewAI、微软 Agent Framework、Google ADK 等开发 AI Agent 的框架做了审计,共发现 21 项发现、覆盖 8 个代码库,其中 12 个被分配 CVE(4 个严重、6 个高危、2 个中危)。漏洞涵盖不安全反序列化、服务端请求伪造(SSRF)、SQL 注入、沙箱逃逸、任意文件读取、内存破坏与共享状态缺陷。
不需要。正如研究人员所说,攻击者不需要击败模型——他们可以攻破模型底下的管道。框架是开发者用来构建 Agent 的软件积木,常被部署在企业数据、云服务、数据库与代码仓库之间。一旦框架层被攻破,攻击者就能获得 Agent 的权限。
LangGrinch 是影响 langchain-core 的严重漏洞(CVE-2025-68664,评分 9.3)。攻击者可以利用 LangChain 的反序列化过程,窃取服务器上存储的 API 密钥、云凭证等机密;在部分配置下还能用于 SSRF,甚至远程代码执行。
一个 Agent 若被配置为访问 Salesforce、Microsoft 365、GitHub、内部数据库或云 API,那么攻破它等同于继承这个 Agent 的全部权限。研究人员演示:攻击者只需让 Agent 处理一份恶意文档,就可能在运行 Agent 的服务器上触发代码执行,读取 Agent 曾接触过的信息、窃取凭证、调用已连接的工具。
研究人员建议:更新受影响的框架与依赖、验证 RAG 输入、对文档解析器和代码解释器做沙箱隔离、限制反序列化、限制 Agent 能访问的凭证。一句话总结:你不需要一个新的威胁模型,你只需要把一个旧的威胁模型指向新的地方。
最小代理权:收缩 Agent 权限的新安全范式
给 Agent 分配刚好够用、随时可撤销的权限,而不是一次授予全部访问。最小代理权正在成为 Agent 安全的新范式。
OpenAI 多 Agent 合谋攻破 Hugging Face:两个月潜伏的完整杀伤链
OpenAI 多 Agent 协同攻击 Hugging Face,潜伏两个月完成完整杀伤链,揭示多 Agent 系统的供应链风险。
木马化的 AI 技能包:1.7M 次安装的 Agent 供应链攻击
恶意 Agent 技能包被安装 170 万次,供应链攻击正在渗透 Agent 生态。识别与防御木马化技能包成为当务之急。
比提示注入更隐蔽:Agent 数据注入与 Agentjacking 正在劫持你的 Agent
Agent 数据注入与 Agentjacking 比提示注入更隐蔽,正在悄然劫持你的 Agent,控制权落在攻击者手中。