跳到正文
原文
CVE Program·本站收录 · 原文发表

Langflow MCP stdio 命令执行漏洞(CVE-2026-105697)

CVE-2026-105697: Langflow MCP stdio command execution vulnerability

AI 导读

GitHub CNA 发布的 CVE-2026-105697 记录披露,Langflow 的 MCP stdio 配置缺少命令限制,可能导致以 Langflow 进程权限执行命令。受影响版本包括 Langflow 1.1.2 至 1.10.3 之前、langflow-base 0.1.2 至 0.10.3 之前,以及 lfx 1.10.3 之前;修复版本分别为 1.10.3、0.10.3 和 1.10.3。公开暴露且保留默认开发自动登录配置的实例可能无需账号即可触达该功能;关闭自动登录后,已登录非管理员用户仍需关注此风险。记录给出的 CVSS 3.1 分数为 9.9,当前交接材料未提供独立复现或在野利用证据。

阅读原文cve.org