무슨 일이 있었나
IBM의 보안 공지는 Langflow의 공개 플로우 보안 제한 사항과 세션 격리 제어가 공개적으로 공유된 MCP 프로젝트 엔드포인트에 적용되지 않아, 인증되지 않은 공격자가 임의의 코드를 실행하고 다른 사용자의 채팅 세션에 액세스하거나 수정할 수 있음을 공개했습니다. 이는 함께 공개된 8개의 코드 실행 관련 CVE 중 하나입니다(CWE-863 부정확한 권한 부여), 클러스터 중 최고 심각도는 CVSS 9.8입니다.
왜 중요한가
Langflow는 LLM/에이전트 파이프라인을 위한 인기 있는 오픈소스 시각적 빌더입니다. 공개 MCP 통합 지점을 통한 인증되지 않은 RCE는 Langflow 플로우를 공개적으로 공유하는 모든 조직(데모/내부 도구 사용의 일반적인 패턴)이 완전히 손상되고 다른 사용자의 라이브 채팅 세션을 하이재킹할 수 있음을 의미합니다.
공격 경로
인증되지 않은 공격자가 공개적으로 공유된 MCP 프로젝트 엔드포인트에 도달합니다. 공개 플로우를 통해 호출되는 MCP Tools stdio 구성 요소에 다른 곳에서 적용되는 공개 플로우 코드 실행 보호 및 세션 네임스페이스 범위 지정이 적용되지 않기 때문에, 공격자는 임의의 코드를 실행하고 다른 사용자의 채팅 세션을 변조/액세스할 수 있습니다.
영향받는 시스템
IBM Langflow OSS 버전 1.0.0~1.11.5
완화 방안
IBM의 Langflow 보안 공지 수정을 적용하십시오. CVE-2026-85025를 포함하는 패치된 Langflow 릴리스로 업그레이드하십시오(및 관련 클러스터: CVE-2026-79724, CVE-2026-81941, CVE-2026-81204, CVE-2026-81211, CVE-2026-81940, CVE-2026-78569, CVE-2026-78575). 권고사항: https://www.ibm.com/support/pages/node/7286666