漏洞  ·  2026-10-07

Langflow MCP stdio 传输 RCE 集群 — 在服务器上执行任意操作系统命令(默认 AUTO_LOGIN 下未经认证)

漏洞High 影响GlobalCVE-2026-105697
Langflow 的 MCP “Stdio” 传输执行用户放置在 MCP 服务器配置中的任何命令/参数,包装在 `bash -c exec …` 中,没有允许列表或沙箱;命令在服务器列表被获取或流程使用 MCP 工具组件时以 Langflow 进程用户身份运行。在默认 LANGFLOW_AUTO_LOGIN=true 的情况下,暴露的实例无需任何凭据即可发放令牌,因此 CVE-2026-105697 实际上是未经认证的。一个相关的已认证 pre-1.9.0 变体(CVE-2026-105740)还允许任意环境变量注入(LD_PRELOAD/PATH)。更广泛的 10 月 5 日披露批次还涵盖了一个 X-Forwarded-For: 127.0.0.1 欺骗,绕过了仅限本地的 MCP 安装限制(105741)、跨租户 MCP 资源读取(105699)以及流程构建/顶点所有权漏洞(105698)。
Langflow 是部署最广泛的开源代理/工作流构建器之一(用于将 MCP 工具表面接入 LLM 应用)。任何用户——或任何在默认自动登录下访问实例的人——都可以在托管主机上执行任意命令、窃取机密和模型/提供商凭据,并通过代理构建表面本身进入周边环境。
在 设置 → MCP 服务器 中添加一个 MCP 服务器(POST/PATCH /api/v2/mcp/servers/{server_name})或使用 MCP 工具组件构建一个流程,将命令字段设置为任意操作系统命令;获取的工具列表/流程运行在 Langflow 主机上以进程用户身份执行(或使用构建顶点)。
Langflow / langflow-base / lfx < 1.10.3(CVE-2026-105697);< 1.9.0(CVE-2026-105740);另包括 CVE-2026-105741 IP 欺骗绕过 < 1.10.3,CVE-2026-105699 MCP 资源跨租户读取 1.6.8–1.9.1,CVE-2026-105698 构建顶点流程所有权 1.0.0–1.10.1
升级到 Langflow 1.10.3 / langflow-base 0.10.3 / lfx 1.10.3(105697、105741)、1.9.0(105740)、1.9.1(105699)、1.10.1(105698)。在暴露的实例上禁用 AUTO_LOGIN;限制谁可以创建 MCP 服务器配置。
NVD CVE-2026-105697Langflow advisory GHSA-w794-rj3p-xv45NVD CVE-2026-105740ThreatFrontier Langflow MCP Stdio RCE analysis
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →