Apa yang terjadi
Dipublikasikan 2026-08-20 (CVSS 8.8, High), kerentanan ini memungkinkan pengguna LangBot terotentikasi apa pun — bukan hanya administrator — mendaftarkan server STDIO MCP baru yang menunjuk ke perintah lokal arbitrer, yang kemudian akan dieksekusi oleh LangBot sebagai bagian dari alur invokasi tool MCP normalnya.
Mengapa penting
Ini adalah kegagalan trust-boundary agent-ke-tool secara langsung: pendaftaran server MCP seharusnya menjadi tindakan administratif yang istimewa, tetapi pemeriksaan otorisasi yang hilang di LangBot memungkinkan pengguna apa pun mengubah host agen LLM menjadi primitif eksekusi perintah arbitrer, pola yang semakin sering terlihat di seluruh platform yang mengintegrasikan MCP.
Vektor serangan
Pengguna terotentikasi apa pun dapat menambah atau mengubah konfigurasi server STDIO MCP tanpa batasan otorisasi yang memadai; StdioServerParameters di src/langbot/pkg/provider/tools/loaders/mcp.py menerima perintah dan argumen yang dikonfigurasi tanpa pembatasan, memungkinkan pengguna dengan hak istimewa rendah mendaftarkan perintah lokal arbitrer sebagai penyedia tool MCP, yang kemudian dieksekusi oleh proses LangBot ketika LLM menginvokasi tool tersebut.
Sistem yang terdampak
LangBot (platform IM bot global untuk LLM) versi 4.10.7 dan lebih awal
Mitigasi
Terapkan perbaikan di GHSA-3pvh-63gf-j9mw; batasi perubahan konfigurasi server MCP hanya ke peran admin; audit konfigurasi server STDIO MCP yang ada untuk entri tidak sah.