【AI安全】CVE-2026-54449:LangBot的MCP配置为何等于服务器Shell

admin 2026-08-25 04:36:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CVE-2026-54449影响LangBot4.10.7及更早版本,允许已认证用户通过修改stdioMCP配置执行任意命令,CVSS评分8.8。漏洞根因是权限模型缺陷,将可执行能力误建模为普通配置。建议立即关闭普通用户MCP配置入口、隔离服务进程并审查现有配置,同时轮换凭据。 综合评分: 86 文章分类: 漏洞分析,AI安全,安全建设


【AI安全】CVE-2026-54449:LangBot的MCP配置为何等于服务器Shell

原创

Oxo Security Oxo Security

Oxo Security

2026年8月24日 20:12 吉林

在小说阅读器读本章

去阅读

一、8.8分RCE从一个普通认证账号起步

AI 时代!人人都在深耕 AI 安全,你缺的就是这关键一步!

AI 正重塑安全边界,与其在门外徘徊,不如直接掌握主动权!

免费课程持续更新

https://space.bilibili.com/452583051/lists/7870008?type=season

GitHub 在 2026 年 8 月公开的 CVE-2026-54449 影响 LangBot 4.10.7 及更早版本。公告指出,任意已经认证的用户都能新增或修改 Extensions 中的 stdio MCP 配置;src/langbot/pkg/provider/tools/loaders/mcp.py 会把配置里的命令与参数交给 StdioServerParameters,随后在 LangBot 服务器上启动子进程。攻击者因此可用服务进程的权限执行任意命令,CVSS 3.1 为 8.8,向量包含低权限、网络可达、无需用户交互。💥

Oxo Security 对这起漏洞的判断是:产品把“登记一个工具连接”误建模成了普通业务配置,却没有承认它实际是在申请服务器代码执行能力。stdio MCP 与远程 HTTP 地址不同,它的启动字段不是描述信息,而是进程创建参数。🔧 只要普通账号可以决定 command 与 args,认证就只证明了“谁提交配置”,并没有回答“这个人是否能让服务器运行程序”。缺失的是能力授权,而不是字符串过滤

披露时尚无可用修复版本,这会直接改变处置顺序。🚨 受影响团队不能把“等待升级”当成首要动作,而应先关闭普通用户的 MCP 配置入口、隔离服务进程并审查已有配置。这里的范围也很明确:漏洞需要一个可登录账号,不是完全匿名攻击;但如果系统允许公开注册、弱口令或低成本获取成员账号,PR:L 并不会带来多少现实保护。

| 证据锚点 | 官方披露 | 运行时含义 | | — | — | — | | 受影响版本 | <= 4.10.7 | 旧权限模型允许普通账号触达 stdio 配置 | | 关键对象 | StdioServerParameters | 配置最终转化为进程启动参数 | | 执行位置 | LangBot 服务端 | 后果继承服务账号的文件、网络与凭据权限 | | 修复状态 | 披露时无固定版本 | 需要先用禁用、隔离和监控缓解 |

二、从配置表单到子进程,中间没有授权闸门

攻击链可以压缩成四个动作:低权限用户登录;在 Extensions 中提交一个 stdio MCP 服务;加载器解析 command 与 args;服务器启动相应子进程。🧭 如果 LangBot 进程能读环境变量、写工作目录、连接数据库或访问内网,攻击者得到的就不仅是“运行一条命令”,而是这些权限的组合。MCP 配置面成为服务账号权限的远程代理

stdio 模式本来就是 MCP 的合法传输方式:宿主启动工具进程,再通过标准输入输出交换 JSON-RPC。问题不在协议允许启动进程,而在平台没有把这项动作放进管理员授权边界。🧱 仅做命令字符过滤也解决不了根因,因为合法解释器、包管理器、脚本运行时和系统工具都可能组合出危险效果;即使禁止 shell 元字符,python -c、可加载配置的二进制或攻击者可写路径仍能执行代码。

受影响团队可以立刻做五项排查:🔍

  • 导出所有 stdio MCP 配置,记录创建者、修改时间、命令、参数和工作目录;

  • 对照身份系统,找出由非管理员账号创建或修改的记录;

  • 检索 LangBot 子进程树、异常网络连接、计划任务与服务目录变更;

  • 轮换 LangBot 进程可见的 API 密钥、数据库凭据和机器人令牌;

  • 在网关上临时禁止普通用户访问 MCP 配置 API,而不是只隐藏前端按钮。✅

处置必须同时检查控制面和执行面。如果只删除可疑配置,已经落地的持久化或被窃取的凭据仍然存在;如果只给进程加沙箱,却继续允许任意账号提交命令,攻击者仍可在沙箱允许的范围内反复尝试。⚠️ 披露没有证明每个部署都能直接取得宿主 root 权限,实际影响取决于 LangBot 服务账号、容器挂载、网络出口和密钥暴露,因此评估时应以真实运行权限为准。

三、正确的MCP配置模型应把可执行能力拆开

🎯【正确的MCP配置模型应把可执行能力拆开】

这一节真正关键的不是「正确的MCP配置模型应把可执行能力拆开」这个概念本身,而是它背后的判断路径、执行边界和可复用方法。

它怎样落到真实安全团队的工作流里?哪些细节会直接影响 AI 代理的可靠性?

加入 Oxo AI Security 知识星球,可查看本节完整内容,系统掌握「正确的MCP配置模型应把可执行能力拆开」的完整拆解与实战用法。

📚 AI 文献解读:最前沿的 LLM 安全论文深度剖析。

🐛 AI 漏洞情报:第一时间掌握主流大模型的 0-day 漏洞与越狱方式。

🛡 AI 安全体系:从红队攻击到蓝队防御的全方位知识图谱。

🛠 AI 攻防工具:红队专属的自动化测试与扫描工具箱。

🚀立即加入 Oxo AI Security 知识星球,掌握 AI 安全攻防核心能力!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:Oxo Security Oxo Security Oxo Security《【AI安全】CVE-2026-54449:LangBot的MCP配置为何等于服务器Shell》

评论:0   参与:  0