30秒で判断
- 対応すべき人: Flowise(〜3.1.4)をマルチテナント/複数ワークスペースで運用している方
- 対応不要な人: Flowiseを利用していない/単一ユーザーのローカル検証のみで外部アクセスがない方
- 確認コマンド: 稼働中の Flowise のバージョンを確認(
flowise --versionまたは管理画面)。3.1.4 以前は要確認
概要
CVE-2026-67622 は、LLMフロー構築ツール Flowise の OpenAI Assistants 連携に存在する安全でない直接オブジェクト参照(IDOR / CWE-639)です。CVSSスコアは 9.9(Critical) と非常に高い評価です。
3.1.4 までのバージョンでは、Assistants 系エンドポイントがワークスペースの所有権を検証せずに、指定された任意の資格情報UUIDを受け付けます。このため 認証済みの攻撃者が、他ワークスペースに属する資格情報にアクセス できてしまいます。クロスワークスペースのAssistantメタデータの列挙、ファイル・ベクトルストア一覧の取得、被害ワークスペースへのファイルアップロードにつながる可能性があります。
CVSS 評価
| 項目 | 内容 |
|---|---|
| CVSSスコア | 9.9(Critical) |
| CWE | CWE-639(認可の不備によるアクセス制御回避) |
| 攻撃条件 | ネットワーク経由・認証済みユーザーによる操作 |
| 影響 | 他ワークスペースの資格情報・データへのアクセス |
※ 正確なCVSSベクトルはNVDの原典をご確認ください。
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| Flowise | 3.1.4 まで |
修正バージョンと回避策
- Flowise の開発元アドバイザリ(VulnCheck / ベンダー情報)を確認し、修正版または緩和策を適用してください。
- マルチテナント運用では、ワークスペースごとの認可境界が正しく機能しているかを確認してください。
- 外部公開している場合はアクセス制限(認証・ネットワーク制限)を強化してください。
関連リンク
データソース: NVD (NIST), VulnCheck AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
