ローコードAI開発ツール「Flowise」に脆弱性 - ゼロデイ攻撃の指摘も
大規模言語モデル(LLM)を活用したフローやAIエージェントなどをグラフィカルユーザーインタフェースより開発できるローコードツール「Flowise」において深刻な脆弱性が指摘されている。報告者によればすでに悪用も観測されているという。
同ソフトウェアの一部APIが認証を必要とすることなくアクセスでき、任意のファイルをアップロードできる脆弱性「CVE-2025-26319」が指摘されている。脆弱性を悪用することで、サーバのファイルやAPIキーを改ざんし、システム全体の制御を奪うことが可能になるという。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングしている。
脆弱性は「同2.2.6」に明らかとなったもので、修正状況は不明。2月末には同バージョン向けのホットフィクスもリリースされているが、「CVE-2025-26319」に対する修正は含まれていない。
発見した研究者は、1月20日より複数の経路を通じて開発者へ連絡を取ろうと試みたが、45日間にわたり反応がなかったと説明。すでに同脆弱性が悪用されており、今回脆弱性の公表に踏み切ったと主張している。
脆弱性を軽減するには、ストレージタイプをデフォルトのローカルから「S3」に変更することや、発見者が提供しているパッチの適用などを挙げている。
(Security NEXT - 2025/03/11 )
ツイート
PR
関連記事
「Raspberry Pi」向け無線LAN管理ツールに脆弱性 - 修正版が公開
「vLLM」に深刻なRCE脆弱性 - 動画を扱う環境に影響
「SandboxJS」にあらたなサンドボックス回避脆弱性 - 再度修正を実施
LAN側からtelnet有効化できるマニュアル未記載機能 - NETGEAR製EOLルータ
「Apache Hadoop HDFS」に脆弱性 - アップデートが公開
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
「NVIDIA runx」に脆弱性 - サポート終了により修正予定なし
「SolarWinds WHD」に複数の深刻な脆弱性 - アップデートで修正
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
