事件经过
IBM 的安全公告披露,Langflow 的公开流安全限制和会话隔离控制未在公开共享的 MCP 项目端点上强制执行,允许未认证的攻击者执行任意代码并访问或修改其他用户的聊天会话。这是一起与其他七个代码执行相关 CVE 一起披露的情况(CWE-863 不正确授权),是该集群中最高严重等级,CVSS 9.8。
影响分析
Langflow 是一个流行的开源 LLM/代理管道可视化构建器;通过公开面向的 MCP 集成点进行未认证的 RCE 意味着任何公开共享 Langflow 流的组织(这是演示/内部工具的常见模式)都可能被完全破坏,并且其他用户的实时聊天会话可能被劫持。
攻击途径
未认证的攻击者到达公开共享的 MCP 项目端点;由于在其他地方强制执行的公开流代码执行保护和会话命名空间范围界定未应用于通过公开流调用的 MCP Tools stdio 组件,攻击者可以执行任意代码并篡改/访问其他用户的聊天会话,无需认证。
受影响系统
IBM Langflow OSS,版本 1.0.0 至 1.11.5
缓解措施
应用 IBM 的 Langflow 安全公告修复;升级到涵盖 CVE-2026-85025 的修补 Langflow 版本(及相关集群:CVE-2026-79724、CVE-2026-81941、CVE-2026-81204、CVE-2026-81211、CVE-2026-81940、CVE-2026-78569、CVE-2026-78575)。公告:https://www.ibm.com/support/pages/node/7286666