何が起きたか
2026-08-20に公開された本脆弱性(CVSS 8.8、高)により、管理者だけでなく認証されたすべてのLangBotユーザーが、任意のローカルコマンドを指すSTDIO MCPサーバーを新たに登録でき、LangBotがその通常のMCPツール呼び出しフロー内でそれを実行する可能性があります。
なぜ重要か
これはエージェント・ツール間の直接的な信頼境界の失敗です。MCPサーバー登録は特権的な管理操作であるはずですが、LangBotの認可チェック欠落により、任意のユーザーがLLMエージェントホストを任意のコマンド実行プリミティブに変える可能性があり、このパターンはMCP統合プラットフォーム全体で増加傾向にあります。
攻撃経路
認証されたユーザーは、適切な認可境界なしにSTDIO MCPサーバー設定を追加または変更できます。src/langbot/pkg/provider/tools/loaders/mcp.pyのStdioServerParametersは、設定されたコマンドと引数を無制限に受け入れ、低権限ユーザーが任意のローカルコマンドをMCPツールプロバイダーとして登録することを可能にし、LLMがそのツールを呼び出すときにLangBotプロセスによって実行されます。
影響を受けるシステム
LangBot(LLM向けグローバルIMボットプラットフォーム)バージョン4.10.7以前
緩和策
GHSA-3pvh-63gf-j9mwの修正を適用し、MCPサーバー設定変更を管理者専用ロールに制限し、既存のSTDIO MCPサーバー設定に対する不正なエントリを監査してください。