影响分析
Langflow 嵌入在企业 AI 工作流部署中(包括通过 IBM watsonx Orchestrate 集成);其 MCP 启动器中的未身份验证 RCE 给攻击者提供了完全攻击任何暴露的 Langflow 实例及其可以访问的任何凭证或下游系统的直接路径,无需用户交互。
攻击途径
MCP(模型上下文协议)stdio 启动器的 DANGEROUS_ENV_VARS 黑名单未包括安全关键的环境变量,允许未身份验证的攻击者注入传递给启动的 MCP 子进程的环境变量,实现未身份验证的任意远程代码执行。
受影响系统
IBM Langflow OSS 1.0.0 至 1.10.1
缓解措施
按照 IBM 支持公告应用 IBM 的补丁;限制 Langflow MCP 端点的网络暴露并审计 DANGEROUS_ENV_VARS 黑名单配置。