무슨 일이 있었나
Flowise 3.1.3 이전 버전은 Airtable Agent, CSV Agent 및 Custom MCP 노드에 4개의 중대 코드 주입 취약점(CVE-2026-73485, CVE-2026-73486, CVE-2026-73487, CVE-2026-73601, 모두 CVSS 9.0)을 포함합니다. 정규식 기반 Python 코드 검증기(pythonCodeValidator)는 난독화를 통해 우회될 수 있으며, 공격자는 데이터 유출 및 SSRF를 위한 pd.read_json()과 같은 차단되지 않은 pandas 함수를 포함하여 임의의 Python 코드를 실행하는 제작된 프롬프트를 chatflow에 보낼 수 있습니다. Custom MCP 노드는 CUSTOM_MCP_PROTOCOL이 stdio로 설정될 때 환경 변수 및 인수(예: PYTHONWARNINGS)를 조작하여 명령 주입을 추가로 허용합니다.
왜 중요한가
Flowise는 널리 사용되는 오픈소스 로우코드 LLM/에이전트 오케스트레이션 플랫폼입니다. 이러한 결함은 정적 정규식 차단 목록이 LLM-에이전트 코드 실행 노드를 제어하기에 불충분함을 보여주며 — 중요하게도 — 악용 경로는 chatflow에 전송된 제작된 프롬프트이므로, 프롬프트 주입이 적어도 한 경우에는 인증을 요구하지 않고도 내부 인프라에 대한 RCE, 데이터세트 유출 및 SSRF를 직접 달성합니다.
공격 경로
공격자는 Airtable/CSV Agent 노드를 사용하는 chatflow에 제작된 프롬프트를 보내 정규식 기반 Python 코드 검증기를 난독화를 통해 우회하여 임의의 Python 코드 실행을 달성하거나, Custom MCP 노드(stdio 모드)에서 환경 변수/인수를 조작하여 명령 주입을 달성합니다
영향받는 시스템
Flowise < 3.1.3
완화 방안
Flowise 3.1.3 이상으로 업그레이드하세요