Langflow の MCP (Model Context Protocol) stdio サーバ設定における OS コマンドインジェクションの脆弱性が報告された。MCP サーバの設定時に指定するコマンドや引数に対して適切な検証や許可リストの制限が行われていなかったため、攻撃者が悪意ある OS コマンド(リバースシェルの実行など)を注入できる状態であった。特にデフォルト設定の `LANGFLOW_AUTO_LOGIN=true` では、認証なしで API を介した攻撃が可能となる。この問題は、1.10.3 以降のバージョンで許可リストの導入とシェルを介さない実行形式への変更により解決された。
対象ソフト
Langflow は、AI エージェントや RAG ワークフローをノーコード・ローコードで視覚的に構築できるオープンソースのオーケストレーションツールである。
影響
攻撃者により、Langflow が動作しているホスト上で Langflow 実行ユーザの権限を用いて、任意の OS コマンドを実行される可能性がある。これにより、機密情報の窃取やシステムの完全な制御奪取を招く恐れがある。
対応策
langflow を 1.10.3 以降、langflow-base を 0.10.3 以降、lfx を 1.10.3 以降にアップグレードすること。即時の更新が困難な場合は、回避策として `LANGFLOW_AUTO_LOGIN=false` を設定し、信頼できないネットワークへの公開を停止することが推奨される。