つみかさね

CVE-2026-67622

Critical(9.9)

FlowiseのOpenAI Assistants連携IDOR CVE-2026-67622:影響範囲と対応方法

公開日: 2026-09-16データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
FlowiseFlowiseAI<= 3.1.4

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1稼働中のFlowiseのバージョンが3.1.4以前か確認する
  2. 2開発元アドバイザリに従い修正版または緩和策を適用する
  3. 3マルチテナント運用ではワークスペースの認可境界を再確認する

影響対象

Flowise self-host利用者マルチテナント運用者

対応不要な人

  • Flowiseを利用していない
  • 単一ユーザーのローカル検証のみで外部からアクセスできない

補足

  • -修正版が未提供の場合は外部アクセス制限を優先してください
CVEFlowiseIDORアクセス制御

30秒で判断

  • 対応すべき人: Flowise(〜3.1.4)をマルチテナント/複数ワークスペースで運用している方
  • 対応不要な人: Flowiseを利用していない/単一ユーザーのローカル検証のみで外部アクセスがない方
  • 確認コマンド: 稼働中の Flowise のバージョンを確認(flowise --version または管理画面)。3.1.4 以前は要確認

概要

CVE-2026-67622 は、LLMフロー構築ツール Flowise の OpenAI Assistants 連携に存在する安全でない直接オブジェクト参照(IDOR / CWE-639)です。CVSSスコアは 9.9(Critical) と非常に高い評価です。

3.1.4 までのバージョンでは、Assistants 系エンドポイントがワークスペースの所有権を検証せずに、指定された任意の資格情報UUIDを受け付けます。このため 認証済みの攻撃者が、他ワークスペースに属する資格情報にアクセス できてしまいます。クロスワークスペースのAssistantメタデータの列挙、ファイル・ベクトルストア一覧の取得、被害ワークスペースへのファイルアップロードにつながる可能性があります。

CVSS 評価

項目内容
CVSSスコア9.9(Critical)
CWECWE-639(認可の不備によるアクセス制御回避)
攻撃条件ネットワーク経由・認証済みユーザーによる操作
影響他ワークスペースの資格情報・データへのアクセス

※ 正確なCVSSベクトルはNVDの原典をご確認ください。

影響を受けるソフトウェア

製品バージョン
Flowise3.1.4 まで

修正バージョンと回避策

  • Flowise の開発元アドバイザリ(VulnCheck / ベンダー情報)を確認し、修正版または緩和策を適用してください。
  • マルチテナント運用では、ワークスペースごとの認可境界が正しく機能しているかを確認してください。
  • 外部公開している場合はアクセス制限(認証・ネットワーク制限)を強化してください。

関連リンク


データソース: NVD (NIST), VulnCheck AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。