如果你在自己服务器上跑着 Flowise,最近这半年的安全新闻值得你专门花五分钟看完。
Flowise 是目前最火的开源可视化 AI Agent 搭建工具之一,GitHub 上 5.5 万+ star,拖拽连线就能把大模型、知识库、MCP 工具串成工作流,很多人拿它搭客服机器人、RAG 知识库,甚至直接接进了生产业务。但就是从 2025 年下半年开始,它的漏洞记录开始密集出现,而且一个比一个狠。

先把时间线捋清楚,这部分我把官方安全公告、版本发布记录和安全厂商的披露交叉核对过:
2025年3月:CVE-2025-26319,任意文件上传,影响 2.2.6 及以下版本。攻击者可以往 /api/v1/attachments 接口传恶意文件植入后门。知乎
2025年8月:CVE-2025-8943,CVSS 9.8,操作系统命令远程代码执行,影响 3.0.5 及以下版本。这个漏洞之所以致命,是因为 Flowise 的认证授权模型极为薄弱,默认安装下未开启任何认证,等于裸奔。知乎
2025年9月15日:CVE-2025-59528,CVSS 10.0 满分,修复版本 3.0.6。知乎GitHub
2026年4月7日:安全公司 VulnCheck 首次监测到 CVE-2025-59528 的在野利用活动。知乎这不是理论风险,是真的有人在扫、在打。
2026年6月10日:360 漏洞挖掘智能体披露在 Flowise 中自动发现 13 个 0day,集中在身份认证、权限控制、跨组织访问。微博其中 8 个已获确认,部分完成修复。知乎
为什么 10 分满分?按公开的攻击链分析,问题出在 Flowise 处理 MCP 服务器配置的 convertToValidJSONString 函数上:它用 JavaScript 的 Function() 构造函数直接执行用户传入的配置字符串,效果和 eval() 差不多。知乎攻击者只要有一个有效的 API Token,发一个 POST 请求,就能在你的服务器上执行任意代码——你的服务器权限有多大,它就能干多大的事。
而 Flowise 里通常存着什么?各家大模型的 API Key、向量数据库连接串、业务数据库密码。一台被打穿的 Flowise,等于把你整套 AI 基础设施的钥匙打包送出去。
公网暴露面也不小。VulnCheck 在 4 月的口径是 12,000 到 15,000 个实例暴露在公网,6 月 360 报告引用的测绘数据则超过 3 万个——两次测量时点和方法不同,数字有出入,但结论一致:这个攻击面相当可观。知乎知乎
不过先别急着焦虑,风险要分情况看。
情况一:公网可访问 + 版本低于 3.0.6 + 没开认证。 这是最危险的一档,符合的话建议今天就处理:先下线或限制访问,再升级,然后全量轮换密钥。
情况二:公网可访问但版本较新,或者内网部署但版本老。 本周内完成升级和加固,重点是把认证补上。
情况三:纯本地跑着玩、不联网,或者内网 + 新版本。 风险最低,按正常节奏升级到最新版即可。
具体自查,按这个清单走:

查版本、升级。 官方最新版本是 3.1.4(2026年7月29日发布)。3.0.6 是 CVE-2025-59528 的修复版本,但注意:CVE-2025-8943 的官方公告只标注了影响范围(3.0.5 及以下),没写修复版本,所以别停在 3.0.6,直接升到最新。
收暴露面。 能不放公网就不放公网;必须对外的,加反向代理、IP 白名单,别把 3000 端口直接裸在公网。
开认证。 Flowise 支持用户名密码和 API Key 两种认证方式,默认不强制开。生产环境必须开,并且给不同的调用方发不同的 Key,方便事后审计。
轮换所有凭证。 这一点最容易被忽略:Flowise 节点里配置过的每一个模型 API Key、每一个数据库密码,只要实例曾经暴露在公网且版本有漏洞,都应当视为可能泄露,全部换掉。
查残留。 翻一下 /api/v1/attachments 相关的上传记录和服务器上的可疑文件,看看日志里有没有异常的 child_process 调用或陌生 IP 的 POST 请求。
建立长期机制。 把 Flowise 放进内网或 VPC,订阅官方 GitHub 仓库的 Security Advisories,跟进每次版本更新。过去两年这个项目修复了约 77 个漏洞,安全是持续战,不是一次性动作。知乎
最后说说大家最关心的:Flowise 还值不值得用?
我的看法是:漏洞多恰恰说明它被审计得足够多、用的人足够多。这个项目保持着接近月更的节奏,7 月底刚发 3.1.4,社区热度也没掉——8 月初还有 AI 日报把它当成热点项目推。哔哩哔哩小红书上"Flowise+Ollama 本地部署""Flowise+n8n 自动化"这类实战教程的收藏量一直很高,真实需求摆在那里。

但要认清一点:Flowise 的设计哲学是"易用优先",默认安全姿态偏弱——默认不强制认证、动态执行配置字符串,这些对新手友好,对攻击者同样友好。所以结论很明确:个人本地折腾、内网原型验证,放心用;要接生产、要上公网,先把上面六件事做完再说,或者干脆评估官方托管云服务,把运维和安全交给专业团队。
后续可以盯三个信号:13 个 0day 里尚未确认的部分会不会公开细节、官方会不会为 CVE-2025-8943 补充修复版本说明、以及下一个大版本的安全公告。有进展这篇也会跟进。
你手上有自建 Flowise 吗?版本停在哪里、有没有开认证,评论区聊聊,互相提个醒。