Apa yang terjadi
Flowise, pembuat aplikasi LLM/agen rendah-kode yang populer, memiliki tiga celah validasi konfigurasi berantai dalam integrasi server MCP dan node model chatnya yang membiarkan pengguna terautentikasi apa pun mencapai eksekusi kode jarak jauh atau mengeksfilitrasi kredensial penyedia LLM melalui SSRF ke endpoint metadata.
Mengapa penting
Flowise banyak digunakan untuk merakit alur kerja agen LLM secara visual; karena konfigurasi server MCP dan endpoint model dapat dicapai penyerang oleh pengguna berprivilese rendah yang terautentikasi apa pun, bug ini memungkinkan akun berfitur rendah tunggal yang dikompromikan atau berbahaya untuk pivot ke RCE host penuh atau mencuri kunci API yang mendukung setiap penyedia LLM yang terhubung ke instans.
Vektor serangan
Tiga flaw terkait dalam Flowise sebelum 3.1.4: (1) parameter mcpServerConfig node Custom MCP memungkinkan penyerang terautentikasi untuk menentukan nama paket npx sewenang-wenang, yang kemudian dijalankan (CVE-2026-91931); (2) parameter cwd yang tidak divalidasi memungkinkan penyerang memotong validasi jalur menggunakan nama file yang bersih dalam array args sambil mengendalikan direktori kerja, juga menghasilkan RCE (CVE-2026-91932); (3) node chat-model gagal memvalidasi baseURL, membiarkan penyerang dengan izin chatflows:create/update mengarahkan ulang permintaan penyedia LLM ke host yang dikendalikan penyerang atau layanan metadata cloud untuk mengeksfilitrasi kunci API (CVE-2026-91935).
Sistem yang terdampak
FlowiseAI Flowise sebelum 3.1.4
Mitigasi
Upgrade Flowise ke 3.1.4 atau lebih baru. Batasi siapa yang dapat membuat/mengedit chatflows dan konfigurasi node MCP, karena ketiga masalah hanya memerlukan akses terautentikasi (belum tentu admin).