취약점  ·  2026-09-27

Flowise upsert-history 엔드포인트에 권한 부여 누락 — 문서 저장소 upsert 기록의 교차 작업 공간 읽기/삭제 (CVE-2026-100610)

취약점Medium 영향도GlobalCVE-2026-100610
NVD/GitHub 권고 (GHSA-jvx3-mjpw-r4gh, CVSS 7.5, 2026-09-26 게시)는 Flowise upsert-history 라우트에 권한 또는 작업 공간 검사가 없어 대상 채팅 흐름이 공개적으로만 공유되고 내보내지지 않은 경우에도 문서 저장소 upsert 기록의 교차 작업 공간 공개 및 삭제가 가능하다고 문서화합니다.
다중 테넌트 Flowise 배포에서 다른 테넌트 AI 에이전트의 RAG/벡터 저장소 구성 및 파싱된 임베딩 데이터가 낮은 권한 사용자 또는 유출된 API 키에 의해 열거되고 파괴될 수 있습니다 — 에이전트 검색 계층의 테넌트 격리 위반입니다. 수정된 Flowise 릴리스로 업그레이드하고 chatflowId 비밀성에 의존하지 마십시오.
GET /api/v1/upsert-history/:id 및 PATCH /api/v1/upsert-history에는 라우트 수준 권한 검사가 없으며 서비스는 공격자가 제공한 chatflowid/UUID로만 행을 쿼리/삭제합니다. 공개 공유 챗봇 링크 (/chatbot/<chatflowId>)는 유효한 전역 채팅 흐름 ID를 노출하므로 다른 작업 공간의 공격자는 임베딩/레코드 관리자/벡터 저장소 노드 구성 (paramValues)을 포함하는 파싱된 결과와 flowData 스냅샷을 저장하는 피해자의 UpsertHistory를 검색하고 기록 행을 삭제할 수 있습니다.
Flowise를 upsert-history 라우트에 권한/작업 공간 검사를 추가하는 패치된 릴리스로 업그레이드하십시오; 권고: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-jvx3-mjpw-r4gh
GitHub Flowise advisory GHSA-jvx3-mjpw-r4ghNVD - CVE-2026-100610
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →