なぜ重要か
LangflowはエンタープライズレベルのAIワークフロー展開全体に埋め込まれており(IBM watsonx Orchestrate統合経由を含む)、MCPランチャーの認証なしRCEは、公開されている任意のLangflowインスタンスおよびそれが到達できる任意の認証情報またはダウンストリームシステムの完全な侵害への直接的なパスを攻撃者に与え、ユーザーの相互作用を必要としません。
攻撃経路
MCP(モデルコンテキストプロトコル)スタイオ起動装置のDANGEROUS_ENV_VARSブロックリストは、セキュリティ上重要な環境変数を含むことに失敗しており、認証なしの攻撃者が起動されたMCPサブプロセスに渡される環境変数をインジェクションすることを可能にし、認証なしで任意のリモートコード実行を実現します。
影響を受けるシステム
IBM Langflow OSS 1.0.0~1.10.1
緩和策
IBM サポートアドバイザリに従ってIBMのパッチを適用してください。Langflow MCPエンドポイントのネットワーク公開を制限し、DANGEROUS_ENV_VARSブロックリスト構成を監査してください。