事件经过
发布于2026-08-20(CVSS 8.8,高危),此漏洞允许任何已认证的LangBot用户——而非仅限管理员——注册指向任意本地命令的新STDIO MCP服务器,LangBot随后将在其正常MCP工具调用流程中执行该命令。
影响分析
这是一个直接的代理到工具信任边界失败:MCP服务器注册应该是一个特权管理操作,但LangBot缺少的授权检查允许任何用户将LLM代理主机变成任意命令执行原语,这种模式在集成MCP的平台中越来越普遍。
攻击途径
任何已认证用户都可以在没有充分授权边界的情况下添加或更改STDIO MCP服务器配置;src/langbot/pkg/provider/tools/loaders/mcp.py中的StdioServerParameters接受配置的命令和参数而不受限制,允许低特权用户将任意本地命令注册为MCP工具提供者,当LLM调用该工具时由LangBot进程执行。
受影响系统
LangBot(用于LLM的全球IM机器人平台)4.10.7及更早版本
缓解措施
应用GHSA-3pvh-63gf-j9mw中的修复;将MCP服务器配置更改限制为仅限管理员角色;审计现有STDIO MCP服务器配置以查找未授权条目。