Apa yang terjadi
Buletin keamanan IBM mengungkapkan bahwa pembatasan keamanan public-flow Langflow dan kontrol isolasi sesi tidak diberlakukan pada MCP project endpoints yang dibagikan secara publik, memungkinkan penyerang yang tidak terotentikasi untuk menjalankan kode arbitrer dan mengakses atau memodifikasi sesi obrolan pengguna lain. Ini adalah salah satu dari delapan CVE terkait eksekusi kode yang diungkapkan bersama (CWE-863 Incorrect Authorization), dengan tingkat keparahan tertinggi dalam kluster ini pada CVSS 9.8.
Mengapa penting
Langflow adalah visual builder open-source yang populer untuk pipeline LLM/agent; unauthenticated RCE melalui titik integrasi MCP yang menghadap publik berarti organisasi apa pun yang membagikan alur Langflow secara publik (pola umum untuk demo/tooling internal) dapat sepenuhnya dikompromikan dan sesi obrolan langsung dari pengguna lain dapat dibajak.
Vektor serangan
Penyerang yang tidak terotentikasi menjangkau endpoint MCP project yang dibagikan secara publik; karena public-flow code-execution guard dan session-namespace scoping yang diberlakukan di tempat lain tidak diterapkan pada komponen MCP Tools stdio yang dipanggil melalui public flows, penyerang dapat menjalankan kode arbitrer dan merusak/mengakses sesi obrolan pengguna lain tanpa autentikasi.
Sistem yang terdampak
IBM Langflow OSS, versi 1.0.0 hingga 1.11.5
Mitigasi
Terapkan perbaikan buletin keamanan Langflow dari IBM; upgrade ke rilis Langflow yang sudah dipatch yang mencakup CVE-2026-85025 (dan kluster terkait: CVE-2026-79724, CVE-2026-81941, CVE-2026-81204, CVE-2026-81211, CVE-2026-81940, CVE-2026-78569, CVE-2026-78575). Advisory: https://www.ibm.com/support/pages/node/7286666