30秒で判断
対応すべき人:
- Flowise / flowise-components を自社環境で運用し、複数ユーザーにワークフロー作成権限を付与している環境
対応不要な人:
- Flowise を使用していない環境
- 3.1.3以降へ更新済みの環境
- 信頼できる単一ユーザーのみがアクセスする検証環境
確認コマンド:
# Flowiseのバージョン確認
npm list flowise flowise-components 2>/dev/null
概要
Flowise は、ノーコードでLLMワークフロー・AIエージェントを構築できるオープンソースツールです。
CVE-2026-73483 は、Flowiseの NodeVMサンドボックスが、Puppeteerの許可リスト(allowlist)機構を介してエスケープ可能 な脆弱性です。認証済みの攻撃者がこの不備を悪用すると、サンドボックス外でのコード実行(RCE)や、サーバー上の任意ファイル読取につながる恐れがあります。
複数ユーザーがワークフローを作成・実行できる環境では、低権限ユーザーからの権限昇格・情報漏洩のリスクとなります。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8 |
| 深刻度 | Critical |
| 深刻度評価元 | GHSA(GitHub Advisory Database) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| flowise | FlowiseAI | < 3.1.3 |
| flowise-components | FlowiseAI | < 3.1.3 |
修正バージョンと回避策
修正: flowise および flowise-components を 3.1.3 以降へアップデートしてください。
緊急回避策(パッチ適用が困難な場合):
- ワークフロー作成権限を信頼できる管理者のみに制限する
- Puppeteer/Chromiumを利用するノードの実行を一時的に無効化する
関連リンク
データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
