事件经过
Flowise是一个流行的低代码LLM/代理应用构建器,在其MCP服务器集成和聊天模型节点中存在三个链式配置验证缺陷,允许任何经身份验证的用户通过SSRF至元数据端点实现远程代码执行或泄露LLM提供商凭证。
影响分析
Flowise广泛用于可视化组装LLM代理工作流;因为MCP服务器配置和模型端点对任何经身份验证的低权限用户都可到达,这些错误让单个被入侵或恶意的低信任账户能够通过向完整主机RCE或盗取支持与实例连接的每个LLM提供商的API密钥。
攻击途径
Flowise 3.1.4之前的三个相关缺陷:(1)自定义MCP节点的mcpServerConfig参数让经身份验证的攻击者指定任意npx包名,然后被执行(CVE-2026-91931);(2)未验证的cwd参数让攻击者使用args数组中的干净文件名绕过路径验证,同时控制工作目录,也会导致RCE(CVE-2026-91932);(3)聊天模型节点未能验证baseURL,让拥有chatflows:create/update权限的攻击者将LLM提供商请求重定向至攻击者控制的主机或云元数据服务以泄露API密钥(CVE-2026-91935)。
受影响系统
FlowiseAI Flowise低于3.1.4版本
缓解措施
升级Flowise至3.1.4或更高版本。限制谁可以创建/编辑chatflows和MCP节点配置,因为这三个问题都仅需要经身份验证(不一定是管理员)的访问权限。