何が起きたか
人気の低コードLLM/エージェントアプリケーションビルダーであるFlowiseは、MCPサーバー統合およびチャットモデルノード内に3つの連鎖設定検証ギャップがありました。これにより、認証されたユーザーは誰でもリモートコード実行を実現するか、メタデータエンドポイントへのSSRFを介してLLMプロバイダー認証情報を流出させることができます。
なぜ重要か
FlowiseはLLMエージェントワークフローを視覚的にアセンブルするのに広く使用されています。MCPサーバー設定とモデルエンドポイントは認証されたすべての低権限ユーザーによって攻撃者に到達可能であるため、これらのバグは単一の侵害または悪意のある低信頼アカウントが完全なホストRCEまたはインスタンスに接続されているすべてのLLMプロバイダーをバックアップするAPIキーの盗難にピボットする可能性を与えます。
攻撃経路
Flowise 3.1.4以前の3つの関連欠陥: (1)カスタムMCPノードのmcpServerConfigパラメータにより、認証されたユーザーは任意のnpxパッケージ名を指定でき、その後実行されます(CVE-2026-91931); (2) 未検証のcwdパラメータにより、攻撃者がargsarray内のクリーンファイル名を使用してパス検証をバイパスでき、RCEを生成します(CVE-2026-91932); (3)チャットモデルノードはbaseURLの検証に失敗し、chatflows:create/update権限を持つ攻撃者がLLMプロバイダーリクエストを攻撃者制御ホストまたはクラウドメタデータサービスにリダイレクトしてAPIキーを流出させることを許可します(CVE-2026-91935)。
影響を受けるシステム
FlowiseAI Flowise 3.1.4より前のバージョン
緩和策
Flowiseを3.1.4以降にアップグレードしてください。chatflowsおよびMCPノード設定を作成/編集できるユーザーを制限します。3つの問題すべてが認証済み(必ずしも管理者ではない)アクセスのみを必要とするためです。