漏洞  ·  2026-09-15

LangBot 插件运行时——未认证的调试 WebSocket 暴露实时 LLM 聊天管道并启用持久拒绝服务

漏洞High 影响GlobalCVE-2026-90938
这是对聊天机器人平台的消息/LLM 管道的完全入侵——攻击者可以实时监听每个私密对话,并可以将任意内容注入 LLM 所看到并返回给用户的内容,无需凭证,且目前没有补丁。
LangBot 的插件运行时在 0.0.0.0:5401(/plugin/ws)上启动调试 WebSocket 服务器,仅由 plugin_debug_key 门控,它默认为空字符串且从不由上游仓库、Docker 镜像或 docker-compose 设置(后者还将端口 5401 发布到主机)。远程攻击者注册任意未认证的"调试插件",它接收每个 IM 消息事件的完整上下文(私密聊天、消息链、发送者 ID),可以注入伪造的机器人回复、调用配置的 LLM 模型、读取知识库内容并注册馈入每个用户 LLM 管道的恶意工具;使用 prod_mode:true 注册会阻止之后的合法插件安装,导致持久拒绝服务。
langbot_plugin(pip 包)直到 0.4.17;LangBot Docker 镜像/docker-compose
发布时没有可用的修补版本(CVSS 8.6 高危);操作者应阻止对端口 5401 的外部访问、设置强 plugin_debug_key 并避免暴露 docker-compose 默认端口映射,直到上游修复发布。
LangBot GHSA-m7qm-2mjr-2h4qVulnCheck advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →