Apa yang terjadi
Transport 'Stdio' MCP Langflow mengeksekusi perintah/argumen apa pun yang dimasukkan pengguna dalam konfigurasi server MCP, dibungkus dengan `bash -c exec …` tanpa daftar izin atau sandbox; perintah berjalan sebagai pengguna proses Langflow saat daftar server diambil atau alur menggunakan komponen alat MCP. Dengan LANGFLOW_AUTO_LOGIN=true default, instance yang terekspos memberikan token tanpa kredensial apa pun, sehingga CVE-2026-105697 secara efektif tanpa autentikasi. Varian terkait yang memerlukan autentikasi sebelum 1.9.0 (CVE-2026-105740) juga memungkinkan injeksi variabel lingkungan arbitrer (LD_PRELOAD/PATH). Kumpulan pengungkapan 5 Oktober yang lebih luas juga mencakup spoof X-Forwarded-For: 127.0.0.1 yang melewati pembatasan instalasi MCP khusus lokal (105741), pembacaan sumber daya MCP lintas-tenant (105699), dan celah kepemilikan build/vertex alur (105698).
Mengapa penting
Langflow adalah salah satu pembangun agen/alur kerja open-source yang paling banyak digunakan (digunakan untuk menghubungkan permukaan alat MCP ke aplikasi LLM). Pengguna mana pun — atau siapa pun yang mengakses instance dengan auto-login default — dapat mengeksekusi perintah arbitrer di host yang melayani, mencuri rahasia serta kredensial model/penyedia, dan berpindah ke lingkungan sekitarnya melalui permukaan pembangunan agen itu sendiri.
Vektor serangan
Tambahkan server MCP di Settings → MCP Servers (POST/PATCH /api/v2/mcp/servers/{server_name}) atau buat alur menggunakan komponen MCP Tools, atur kolom perintah ke perintah OS arbitrer; daftar alat yang diambil/jalankan alur di host Langflow sebagai pengguna proses (atau gunakan build vertices).
Sistem yang terdampak
Langflow / langflow-base / lfx < 1.10.3 (CVE-2026-105697); < 1.9.0 (CVE-2026-105740); juga CVE-2026-105741 spoof IP < 1.10.3, CVE-2026-105699 pembacaan lintas-tenant sumber daya MCP 1.6.8–1.9.1, CVE-2026-105698 kepemilikan alur build-vertices 1.0.0–1.10.1
Mitigasi
Tingkatkan ke Langflow 1.10.3 / langflow-base 0.10.3 / lfx 1.10.3 (105697,105741), 1.9.0 (105740), 1.9.1 (105699), 1.10.1 (105698). Nonaktifkan AUTO_LOGIN pada instance yang terekspos; batasi siapa yang dapat membuat konfigurasi server MCP.