Langflow 修复 MCP stdio 配置中的 OS 命令注入 RCE 漏洞
Langflow: OS command injection (RCE) via arbitrary command in MCP stdio server configuration
AI 导读
Langflow 1.10.3 之前,MCP stdio 传输会直接执行用户在 MCP 服务器配置中填写的 command 与 args,没有允许列表,1.10.3 之前还用 bash -c 包裹,导致可执行任意 OS 命令。任何能访问 MCP 服务器设置或构建含 MCP Tools 组件流程的用户都能添加一个命令为任意系统命令的服务器,命令在 Langflow 尝试连接该服务器时即以 Langflow 进程用户身份在宿主机上运行,即使界面随后提示 stdio 服务器启动失败。默认 LANGFLOW_AUTO_LOGIN=true 时,GET /api/v1/auto_login 无需凭据即可发放 token,暴露在默认配置下的实例无需账号即可利用;关闭该设置后,任意已认证的非管理员用户也可利用。该漏洞为 CWE-78,报告者发现多个面向互联网的 Langflow 服务器受影响。
推荐理由
公告完整披露了 Langflow MCP stdio 配置导致的命令注入路径、受影响版本区间与两阶段修复方案,可对照自查部署版本。
阅读原文