취약점  ·  2026-09-27

Flowise upsert-history 엔드포인트의 권한 부여 누락: RAG 문서 저장소 구성의 교차 워크스페이스 읽기/삭제 (CVE-2026-100610)

취약점Medium 영향도GlobalCVE-2026-100610
2026-09-26 게시(CVSS 7.5 v3.1): Flowise는 경로 수준 권한 검사와 워크스페이스/소유권 검증 없이 upsert-history 읽기 및 삭제 경로를 노출합니다; 검색 가능한 flowData에는 노드별 paramValues(벡터 저장소 및 임베딩 구성)가 포함되어 공유 Flowise 배포의 테넌트 간 RAG 파이프라인에서 정보 공개 및 삭제가 가능합니다.
Flowise는 선도적인 노코드 RAG/에이전트 빌더입니다; 유출된 노드 구성과 파괴된 수집 기록은 검색을 지원하는 문서 저장소 계층에 있으며 공유 Flowise 배포의 테넌트 간 임베딩 인프라 구성 및 paramValues의 비밀을 노출할 수 있습니다.
인증된 사용자가 인증 확인되지 않은 GET /api/v1/upsert-history/:id 및 PATCH /api/v1/upsert-history를 공유 링크에 노출된 알려진 chatflowId 또는 행 UUID와 함께 호출합니다; 워크스페이스 또는 소유권 검증이 수행되지 않으므로 다른 테넌트의 RAG 문서 저장소 수집 기록 및 노드 구성이 유출되거나 파괴됩니다.
Flowise <= 3.1.4 (GET/PATCH /api/v1/upsert-history 엔드포인트).
게시 시점(2026-09-26)에 패치 버전 없음; 수정 버전이 나올 때까지 리버스 프록시/API 게이트웨이를 통해 영향을 받는 경로에 대한 액세스를 제한하고 불필요한 낮은 권한 API 키를 취소.
NVD — CVE-2026-100610Flowise security advisory GHSA-jvx3-mjpw-r4gh
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →