2026年7月,智能体安全圈迎来一个密集的漏洞月。继上半年自主勒索攻击JADEPUFFER、技能供应链投毒HalluSquatting、带技能市场智能体的SafeClawArena安全体检之后,这一轮的焦点不再是「模型被绕过的提示词」,而是编排框架自身的运行时——那些承载着Agent「动手」能力的底层代码,连续曝出可被远程攻陷的高危缺陷。
一、PraisonAI 拿下满分:CVSS 10.0 的运行时 RCE
最先引爆的是PraisonAI的CVE-2026-61447,CVSS评分在3.1与4.0两套体系下都拿到满分10.0。漏洞位于CodeAgent._execute_python()函数:框架会把大语言模型生成的Python代码直接丢到宿主机执行,既不做AST语法树校验、不限制import、也不做沙箱隔离。攻击路径极为简单——只要能影响送入Agent的提示词(一条带恶意指令的文档、网页或邮件即可),就能让模型生成读取环境变量并外传到攻击者服务器的代码,进而偷走API密钥、云凭据、数据库密码,甚至植入后门、横向移动。该漏洞并非孤例,它只是PraisonAI同批次四个缺陷中最刺眼的一个:另有任意文件写入(CVE-2026-61445)、参数未校验的SQL注入(CVE-2026-60090)、以及默认配置下API无需鉴权即可访问(CVE-2026-61426)。官方在1.6.78版本(包名praisonaiagents)与4.6.78版本中修复,修复方式是把代码执行转发到带沙箱的模式,并先以AST拒绝危险导入与调用。
二、不是孤例:Agentic-Flow、n8n、Langflow 接连中招
同样的问题在其他框架上重演。Agentic-Flow的CVE-2026-58195(7月17日披露,CVSS v2满分、v3为8.8)出在MCP服务器工具把agent、task、language等外部可控参数直接拼进execSync()执行的Shell命令里,造成任意操作系统命令执行,修复版本2.0.14。自动化平台n8n的CVE-2026-59207(7月9日)则更隐蔽:当AI Agents功能把MCP工具指向任意URL时,没有强制执行凭据上配置的「允许访问的HTTP域名」,导致一个仅有使用权限的团队成员就能把共享凭据发到自己控制的外部服务器,修复于2.27.4与2.28.1。更早的Langflow CVE-2026-55255则在7月7日被CISA列入必须修补的已知被利用漏洞(KEV)目录,成为首个登上联邦强制补丁清单的AI Agent构建平台——其/api/v1/responses端点的IDOR越权,让任何已登录用户都能执行他人的流程、顺手收割其中嵌入的密钥。
三、客观看:安全范式从「防越狱」下沉到「硬化运行时」
把这几起摆在一起,共性很清楚:它们几乎都不是「模型聪明反被聪明误」的越狱问题,而是软件工程里最经典的几类缺陷——缺少沙箱隔离、Shell字符串拼接、越权访问、凭据与可执行逻辑混装。换句话说,Agent安全的主战场,正从「怎么不让模型说错话」(上半年JADEPUFFER、HalluSquatting、SafeClawArena讨论的提示注入与插件供应链)下沉到「怎么把Agent运行时当成一台要上生产的后端来硬化」。这对所有部署智能体的团队是具体警讯:把框架升级到修复版本只是第一步,更关键的是默认以最小权限运行、给Agent单独的低权服务账号、对出站流量做出口过滤、把密钥与可执行流程分离、并假定任何外部数据(网页、文档、邮件)都是不可信输入。Agent能「动手」的那一刻,它的运行时就是攻击面——传统后端安全沉淀了几十年的沙箱、最小权限、纵深防御,现在原样适用于智能体。