취약점  ·  2026-08-14

Flowise AI 에이전트 빌더 플랫폼: CSV/Airtable Agent 노드 및 Custom MCP 노드의 Python 코드 검증기 우회를 통한 인증되지 않은/인증된 RCE 프롬프트 주입

취약점High 영향도Global
Flowise 3.1.3 이전 버전은 Airtable Agent, CSV Agent 및 Custom MCP 노드에 4개의 중대 코드 주입 취약점(CVE-2026-73485, CVE-2026-73486, CVE-2026-73487, CVE-2026-73601, 모두 CVSS 9.0)을 포함합니다. 정규식 기반 Python 코드 검증기(pythonCodeValidator)는 난독화를 통해 우회될 수 있으며, 공격자는 데이터 유출 및 SSRF를 위한 pd.read_json()과 같은 차단되지 않은 pandas 함수를 포함하여 임의의 Python 코드를 실행하는 제작된 프롬프트를 chatflow에 보낼 수 있습니다. Custom MCP 노드는 CUSTOM_MCP_PROTOCOL이 stdio로 설정될 때 환경 변수 및 인수(예: PYTHONWARNINGS)를 조작하여 명령 주입을 추가로 허용합니다.
Flowise는 널리 사용되는 오픈소스 로우코드 LLM/에이전트 오케스트레이션 플랫폼입니다. 이러한 결함은 정적 정규식 차단 목록이 LLM-에이전트 코드 실행 노드를 제어하기에 불충분함을 보여주며 — 중요하게도 — 악용 경로는 chatflow에 전송된 제작된 프롬프트이므로, 프롬프트 주입이 적어도 한 경우에는 인증을 요구하지 않고도 내부 인프라에 대한 RCE, 데이터세트 유출 및 SSRF를 직접 달성합니다.
공격자는 Airtable/CSV Agent 노드를 사용하는 chatflow에 제작된 프롬프트를 보내 정규식 기반 Python 코드 검증기를 난독화를 통해 우회하여 임의의 Python 코드 실행을 달성하거나, Custom MCP 노드(stdio 모드)에서 환경 변수/인수를 조작하여 명령 주입을 달성합니다
Flowise < 3.1.3
Flowise 3.1.3 이상으로 업그레이드하세요
NVD - CVE-2026-73487GitHub Security Advisory GHSA-w7x8-q2gp-5cggGitHub Security Advisory GHSA-g98q-rm45-q9h8
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →