왜 중요한가
Langflow는 엔터프라이즈 AI 워크플로우 배포 전체에 임베드되어 있으며(IBM watsonx Orchestrate 통합 포함), 해당 MCP 론처의 인증되지 않은 RCE는 공격자에게 노출된 Langflow 인스턴스 및 접근할 수 있는 모든 자격증명 또는 다운스트림 시스템의 완전한 침해 경로를 제공하며, 사용자 상호 작용이 필요하지 않습니다.
공격 경로
MCP(Model Context Protocol) stdio 론처의 DANGEROUS_ENV_VARS 블록리스트가 보안 중요 환경 변수를 포함하지 못하여, 인증되지 않은 공격자가 시작된 MCP 하위 프로세스에 전달되는 환경 변수를 주입할 수 있으며, 인증 없이 임의의 원격 코드 실행을 달성할 수 있습니다.
영향받는 시스템
IBM Langflow OSS 1.0.0에서 1.10.1까지
완화 방안
IBM 지원 공지에 따라 IBM의 패치를 적용하고, Langflow MCP 엔드포인트의 네트워크 노출을 제한하고, DANGEROUS_ENV_VARS 블록리스트 구성을 감사합니다.