AGENT PULSESJCPal Special EditionAI Industry Evidence & Trends
Jul 21, 2026 · RAGFlow

dev-20260722: migrate: replace zhipuai with zai-sdk to unblock pyjwt CVE fix (#17197)

What Happened

RAGFlow 的 dev-20260722 版本将 zhipuai SDK 替换为 zai-sdk,以解除 pyjwt 版本限制并修复 CVE。zhipuai==2.0.1 要求 pyjwt~=2.8.0,而 zai-sdk 允许 pyjwt>=2.9.0,从而支持 pyjwt 2.13.0+。嵌入 API 接口 client.embeddings.create 保持不变,无需功能更改。相关 CVE 包括 CVE-2026-48522、CVE-2026-48524、CVE-2026-48525、CVE-2026-48526 和 CVE-2026-32597。

EVENT STORY

Development

  1. First Reportdev-20260722: migrate: replace zhipuai with zai-sdk to unblock pyjwt CVE fix (#17197)RAGFlow
  2. Current Assessment此事件反映了 AI 生态中依赖管理的重要性。SDK 的依赖约束可能阻碍安全更新,导致 CVE 无法及时修复。上游项目推荐替代 SDK 表明维护者正在积极解决此类问题。可验证的下一信号:其他项目是否也面临类似依赖阻塞,以及 zai-sdk 是否被更广泛采用。Agent Pulse · analysis
What Changed

RAGFlow 在 dev-20260722 版本中迁移了 SDK,将 zhipuai 替换为 zai-sdk,以解决 pyjwt 依赖导致的 CVE 修复阻塞。zhipuai==2.0.1 依赖 pyjwt~=2.8.0,阻止了 pyjwt 升级到 2.8.0 以上,从而无法修复多个活跃 CVE。上游项目推荐使用维护中的 zai-sdk,它放宽了 pyjwt 约束至 >=2.9.0,允许 pyjwt 2.13.0+。嵌入 API 接口 client.embeddings.create 完全一致,无需功能更改。相关 CVE 包括 CVE-2026-48522、CVE-2026-48524、CVE-2026-48525、CVE-2026-48526 和 CVE-2026-32597。

How the Capability Boundary Shifted

此迁移表明 SDK 的依赖约束可能成为安全修复的瓶颈。zhipuai 的 pyjwt~=2.8.0 约束过紧,而 zai-sdk 放宽至 >=2.9.0,使得 pyjwt 可以升级到 2.13.0+。API 表面保持不变,说明 zai-sdk 是 zhipuai 的兼容替代品。可验证的下一信号:zai-sdk 是否持续维护并保持 API 兼容性,以及 pyjwt 升级后是否引入新的兼容性问题。

Why It Matters

此事件反映了 AI 生态中依赖管理的重要性。SDK 的依赖约束可能阻碍安全更新,导致 CVE 无法及时修复。上游项目推荐替代 SDK 表明维护者正在积极解决此类问题。可验证的下一信号:其他项目是否也面临类似依赖阻塞,以及 zai-sdk 是否被更广泛采用。

Who It Affects

此迁移降低了安全风险,使 RAGFlow 能够修复 pyjwt 相关的 CVE,从而增强用户信任。对于使用 RAGFlow 的企业,这减少了潜在的安全漏洞。可验证的下一信号:RAGFlow 的后续版本是否包含 pyjwt 升级,以及安全公告是否提及这些 CVE。

What to Watch Next

预计 zai-sdk 将成为 zhipuai 的官方替代品,并可能逐步淘汰旧 SDK。其他依赖 zhipuai 的项目可能效仿迁移。可验证的下一信号:zai-sdk 的发布频率和社区采用率。