继 Agentjacking 攻击曝光后,AI Agent 安全领域在 2026 年 6 月中旬再次拉响警报。Check Point Research 和 Cyera Research 联合披露了 LangGraph 框架中的一条漏洞链——三个看似独立的漏洞可以被组合利用,在自托管的 AI Agent 部署环境中实现 远程代码执行(RCE)

LangGraph 是 LangChain 团队开发的开源 AI Agent 编排框架,广泛应用于构建多步骤、有状态的复杂 Agent 应用,尤其在 GNN(图神经网络)和 Agent 工作流管理场景中被大量采用。自托管部署方案是 LangGraph 企业用户的常见选择。

此次发现的漏洞链绕过了传统的前置防御,直指 Agent 系统的"记忆存储层"——这是 AI Agent 架构中一个相对较新的组件,安全社区对其攻击面的理解尚不充分。

漏洞链:三段式组合攻击

研究人员发现的漏洞链由三个漏洞组成,按利用顺序分别为:

第一环:SQL 注入(SQL Injection)。LangGraph 的 Checkpoint 功能(用于保存和恢复 Agent 运行状态)在与 SQL 数据库交互时,存在输入验证不足的问题。攻击者可以通过精心构造的查询参数,在 Agent 的状态存储层中注入恶意 SQL 语句,从而控制数据库的返回内容。

第二环:不安全反序列化(Unsafe Deserialization)。LangGraph 在读取 Checkpoint 数据时,使用了 Python 的 pickle 格式进行反序列化。Pickle 是一种在 AI/ML 生态中广泛使用的序列化格式,但它有一个广为人知的安全缺陷:反序列化不可信数据时,可以触发任意代码执行。当攻击者通过第一环的 SQL 注入控制了数据库中的存储内容后,就可以在状态记录中嵌入恶意的 pickle payload。

第三环:效果整合(RCE 触发)。当 Agent 系统触发一次 Checkpoint 恢复操作——这可能是正常的重启、故障恢复或状态迁移——LangGraph 会从数据库中读取状态记录,并执行反序列化。此时,攻击者嵌入的 pickle payload 被自动加载,恶意代码以 Agent 进程的权限在服务器上执行。

三段攻击链的巧妙之处在于:单看任何一个漏洞,都不足以构成严重威胁。但组合起来,SQL 注入突破了数据层的防线,不安全反序列化提供了代码执行的通道,而 Agent 的正常恢复机制则为攻击链提供了"触发"。

影响评估:自托管用户首当其冲

三个漏洞均在 LangGraph 的官方仓库中得到了确认,并已发布修复版本。但影响范围依然值得关注。

受 LangGraph 漏洞链影响的用户主要是自托管(Self-Hosted)部署的企业用户。这些企业通常将 LangGraph 部署在自己的基础设施上,以保持对 Agent 工作流、数据存储和网络安全的完全控制。然而,自托管的另一面是需要自行维护框架的安全性——如果企业没有及时关注官方安全公告并应用补丁,就会暴露在攻击风险之下。

使用 LangGraph 云服务的用户受到的影响相对较小,因为云服务商通常会主动更新底层框架。但即便如此,后续验证存储数据的安全性仍然值得用户关注。

云安全联盟(CSA)在一份研究笔记中强调:LangGraph 漏洞链的披露,暴露了 AI Agent 框架在状态管理层面的普遍安全问题。当 Agent 变得越来越复杂,需要维护持久化状态时,状态存储层的安全设计正在成为一个新的攻击面。

深层问题:记忆存储成安全盲区

LangGraph 漏洞链的核心问题,是 Agent 框架对"记忆"或"状态"的安全处理存在盲区。AI Agent 与传统应用的一个关键区别在于:Agent 需要维护长期记忆——对话历史、任务进度、用户偏好、上下文状态,这些信息需要被持久化存储并在多个会话之间共享。

然而,当前的 Agent 框架在设计记忆存储时,优先考虑的是性能和易用性(pickle 格式速度快、兼容性好;SQL 存储查询方便),而非安全隔离。Pickle 反序列化风险在 AI/ML 社区中早已是常识——Python 官方文档明确警告不要对不可信数据使用 pickle——但 Agent 框架仍然选择了这条"省事"的路。

这并非孤立问题。Agentjacking 攻击中也暴露了类似的设计缺陷:Agent 框架在选择第三方集成方案时,对"数据源的可信度"缺乏验证。两个安全事件指向同一个结论:AI Agent 的安全设计需要从"信任所有输入"切换到"验证所有输入"。对于 Agent 状态存储,这意味着:

更换序列化方案。放弃 pickle,使用 JSON、Protocol Buffers 或其他安全的序列化格式。如果确实需要 pickle 的性能,则必须对存储内容进行签名验证。

SQL 输入加固。所有与 Agent 状态存储层交互的 SQL 查询,必须使用参数化查询或 ORM 框架,杜绝字符串拼接。

最小权限原则。Agent 进程应当使用最小必要的数据库权限——只读、只写特定表,不应当拥有整个数据库的管理权限。

框架安全成为 Agent 选型新维度

一周之内,Agentjacking 攻击和 LangGraph 漏洞链先后曝光。对于正在选型 Agent 框架的企业开发团队,安全因素正在成为一个不可忽视的决策维度。

此前,企业选择 Agent 框架时主要评估的是——模型兼容性、工具扩展性、多 Agent 协作能力。但 2026 年 6 月的这两个安全事件提示团队:框架的安全审计历史、依赖库的维护活跃度、安全更新的响应速度,同样应该被纳入选型评分体系。

对于已经部署了 LangGraph 自托管方案的企业,建议立即执行以下动作:确认 LangGraph 版本是否在受影响范围内,下载并应用官方补丁;审查现有 Checkpoint 数据库中是否存在可疑记录;在规划 Agent 架构时,将"状态存储安全"作为独立的安全主题进行专项评估。

在 AI Agent 加速落地的 2026 年,安全可能不是最性感的话题——但它正从"可选优化"变为"生存底线"。

← 上一篇:40% 企业 AI Agent 项目将被取消 返回资讯首页 →