漏洞  ·  2026-08-21

LangBot LLM/IM-bot平台——授权绕过允许任何认证用户注册恶意STDIO MCP服务器

漏洞High 影响GlobalCVE-2026-54449
发布于2026-08-20(CVSS 8.8,高危),此漏洞允许任何已认证的LangBot用户——而非仅限管理员——注册指向任意本地命令的新STDIO MCP服务器,LangBot随后将在其正常MCP工具调用流程中执行该命令。
这是一个直接的代理到工具信任边界失败:MCP服务器注册应该是一个特权管理操作,但LangBot缺少的授权检查允许任何用户将LLM代理主机变成任意命令执行原语,这种模式在集成MCP的平台中越来越普遍。
任何已认证用户都可以在没有充分授权边界的情况下添加或更改STDIO MCP服务器配置;src/langbot/pkg/provider/tools/loaders/mcp.py中的StdioServerParameters接受配置的命令和参数而不受限制,允许低特权用户将任意本地命令注册为MCP工具提供者,当LLM调用该工具时由LangBot进程执行。
LangBot(用于LLM的全球IM机器人平台)4.10.7及更早版本
应用GHSA-3pvh-63gf-j9mw中的修复;将MCP服务器配置更改限制为仅限管理员角色;审计现有STDIO MCP服务器配置以查找未授权条目。
GitHub Security Advisory GHSA-3pvh-63gf-j9mwNVD - CVE-2026-54449
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →