脆弱性  ·  2026-09-11

IBM Langflow OSS — 認証なしのRCEおよび公開共有MCP プロジェクトエンドポイント経由のセッションハイジャック

脆弱性High 影響度GlobalCVE-2026-85025
IBMのセキュリティ速報では、Langflowの公開フロー セキュリティ制限とセッション分離制御が、公開共有されたMCP プロジェクトエンドポイント上で強制されていないため、認証なしの攻撃者が任意のコードを実行し、他のユーザーのチャットセッションにアクセスまたは変更できることが開示されています。これは一緒に開示された8つのコード実行関連CVEの1つです(CWE-863 不正な認可)、クラスタの最高重要度はCVSS 9.8です。
Langflowは、LLM/エージェント パイプラインの人気のあるオープンソース ビジュアル ビルダーです。公開フェーシング MCP 統合ポイント経由の認証なしのRCEは、Langflow フローを公開共有している(デモ/内部ツーリングの一般的なパターン)任意の組織を完全に侵害し、他のユーザーからのライブ チャットセッションをハイジャックできることを意味します。
認証なしの攻撃者が、公開共有されたMCP プロジェクトエンドポイントに到達します。公開フロー経由で呼び出されたMCP ツール stdio コンポーネント上では、他の場所で強制されている公開フロー コード実行ガード およびセッション名前空間スコープが適用されていないため、攻撃者は任意のコードを実行でき、認証なしで他のユーザーのチャットセッションを改ざん/アクセスできます。
IBM Langflow OSS、バージョン 1.0.0 から 1.11.5
IBMの Langflow セキュリティ速報の修正を適用します。CVE-2026-85025(および関連クラスタ: CVE-2026-79724、CVE-2026-81941、CVE-2026-81204、CVE-2026-81211、CVE-2026-81940、CVE-2026-78569、CVE-2026-78575)をカバーするパッチされたLangflow リリースにアップグレードしてください。アドバイザリ: https://www.ibm.com/support/pages/node/7286666
IBM Security Bulletin - LangflowNVD - CVE-2026-85025
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →