漏洞  ·  2026-09-15

IBM Langflow OSS — 跨用户MCP工具上下文泄露,由于缓存密钥隔离不当

漏洞Medium 影响GlobalCVE-2026-12763
Langflow是一个广泛使用的低代码平台,用于构建LLM/代理工作流;在多租户部署中的跨用户MCP上下文泄露会将一个用户的连接工具会话以及可能的凭证/数据暴露给另一个经过身份验证的用户——这是共享Langflow实例中的一个有意义的机密性破坏。
MCP工具组件中的缓存密钥隔离不当允许经过身份验证的攻击者访问另一个用户的MCP服务器上下文——即,属于不同用户的会话/工具状态由于共享的/容易碰撞的缓存密钥而可检索。
IBM Langflow OSS 1.0.0 – 1.11.5
查阅IBM的支持公告以获得修复版本和升级路径;限制多租户Langflow部署直到修补。
IBM Support BulletinNVD CVE-2026-12763
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →