무슨 일이 있었나
2026-08-20에 발표된 (CVSS 8.8, 높음), 이 취약점은 모든 인증된 LangBot 사용자 — 관리자만이 아님 — 가 임의의 로컬 명령을 가리키는 새로운 STDIO MCP 서버를 등록할 수 있으며, LangBot이 정상 MCP 도구 호출 흐름의 일부로 이를 실행하도록 합니다.
왜 중요한가
이것은 직접적인 에이전트 대 도구 신뢰 경계 실패입니다: MCP 서버 등록은 특권 관리 동작이어야 하지만, LangBot의 누락된 권한 부여 확인은 모든 사용자가 LLM 에이전트 호스트를 임의 명령 실행 프리미티브로 바꿀 수 있도록 하며, MCP 통합 플랫폼 전반에서 점점 더 자주 보이는 패턴입니다.
공격 경로
모든 인증된 사용자는 적절한 권한 부여 경계 없이 STDIO MCP 서버 구성을 추가하거나 변경할 수 있습니다; src/langbot/pkg/provider/tools/loaders/mcp.py의 StdioServerParameters는 구성된 명령 및 인수를 제한 없이 수락하여, 낮은 권한 사용자가 임의의 로컬 명령을 MCP 도구 공급자로 등록할 수 있으며, 이는 LLM이 해당 도구를 호출할 때 LangBot 프로세스에 의해 실행됩니다.
영향받는 시스템
LangBot (LLM용 글로벌 IM 봇 플랫폼) 버전 4.10.7 이상
완화 방안
GHSA-3pvh-63gf-j9mw에서 수정을 적용하세요; MCP 서버 구성 변경을 관리자 전용 역할로 제한하세요; 미인가 항목에 대해 기존 STDIO MCP 서버 구성을 감사하세요.