何が起きたか
LangflowのMCP「Stdio」トランスポートは、ユーザーがMCPサーバー設定に配置したコマンド/引数を、許可リストやサンドボックスなしで `bash -c exec …` でラップして実行しました。このコマンドは、サーバーリストが取得された瞬間、またはフローがMCPツールコンポーネントを使用した瞬間に、Langflowプロセスユーザーとして実行されます。デフォルトのLANGFLOW_AUTO_LOGIN=trueでは、公開されたインスタンスは資格情報なしでトークンを発行するため、CVE-2026-105697は事実上未認証です。関連する認証済みのpre-1.9.0亜種(CVE-2026-105740)でも、任意の環境変数インジェクション(LD_PRELOAD/PATH)が可能でした。より広範な10月5日の開示バッチには、ローカル専用MCPインストール制限(105741)を回避するX-Forwarded-For: 127.0.0.1スプーフィング、クロステナントMCPリソース読み取り(105699)、フロービルド/頂点の所有権ギャップ(105698)も含まれていました。
なぜ重要か
Langflowは、最も広く展開されているオープンソースのエージェント/ワークフロービルダーの1つです(MCPツールサーフェスをLLMアプリに配線するために使用されます)。任意のユーザー — またはデフォルトの自動ログインでインスタンスに到達できる任意の人物 — が、ホスト上で任意のコマンドを実行し、シークレットやモデル/プロバイダー資格情報を盗み、エージェントビルドサーフェス自体を介して周囲の環境にピボットできます。
攻撃経路
設定 → MCPサーバーでMCPサーバーを追加する(POST/PATCH /api/v2/mcp/servers/{server_name})か、MCPツールコンポーネントを使用してフローを構築し、コマンドフィールドに任意のOSコマンドを設定します。取得されたツールリスト/フロー実行は、Langflowホスト上でプロセスユーザーとして実行されます(またはビルド頂点を使用します)。
影響を受けるシステム
Langflow / langflow-base / lfx < 1.10.3(CVE-2026-105697); < 1.9.0(CVE-2026-105740); またCVE-2026-105741 IPスプーフィングバイパス < 1.10.3、CVE-2026-105699 MCPリソースクロステナント読み取り 1.6.8–1.9.1、CVE-2026-105698 ビルド頂点フロー所有権 1.0.0–1.10.1
緩和策
Langflow 1.10.3 / langflow-base 0.10.3 / lfx 1.10.3(105697、105741)、1.9.0(105740)、1.9.1(105699)、1.10.1(105698)にアップグレードします。公開されたインスタンスではAUTO_LOGINを無効にします。MCPサーバー設定を作成できるユーザーを制限します。