CVE-2026-56271CVSS 9.8 치명적2026-07-12
Flowise JWT 기본 키 하드코딩으로 인한 인증 우회
Flowise 3.1.0 이전 버전(영향받는 버전: 3.0.13 및 이전 버전)에서, 엔터프라이즈 에디션의 Passport 인증 미들웨어(packages/server/src/enterprise/middleware/passport/index.ts)가 약한 하드코딩된 기본 JWT 키('auth_token', 'refresh_token') 및 기본 audience·issuer 값('AUDIENCE', 'ISSUER')을 사용함으로써 하드코딩된 암호화 키 사용(CWE-321) 보안 취약점이 존재합니다. 관련 환경 변수(JWT_AUTH_TOKEN_SECRET, JWT_REFRESH_TOKEN_SECRET, JWT_AUDIENCE, JWT_ISSUER)가 설정되지 않은 경우, 애플리케이션은 이러한 공개적으로 알려진 기본값으로 자동 폴백되어 공격자가 유효한 JWT를 위조하고 관리자를 포함한 임의의 사용자로 위장할 수 있으며, 이로 인해 인증 우회가 발생합니다. 이 취약점은 3.1.0으로 업데이트되지 않은 모든 Flowise 사용자, 특히 관련 환경 변수가 올바르게 구성되지 않은 배포 환경에 영향을 미칩니다. 공격자는 사용자 상호작용 없이 네트워크를 통해 원격으로 악성 요청을 구성하고, 알려진 기본 키를 이용해 유효한 토큰을 생성함으로써 시스템 권한을 완전히 탈취할 수 있습니다.
컴포넌트
Flowise는 LLM(대형 언어 모델) 기반 애플리케이션을 구축하기 위한 오픈소스 로우코드 플랫폼으로, 드래그 앤 드롭 인터페이스를 통해 AI 에이전트 및 워크플로를 빠르게 생성할 수 있습니다.
위험
- 일반 사용자에서 관리자로 권한 상승: 공격자는 기본 키를 이용해 관리자 권한의 JWT 토큰을 위조하여 최고 수준의 권한으로 즉시 상승할 수 있습니다
- 시스템 완전 장악: 공격자는 관리자를 포함한 임의의 사용자로 위장하여 임의의 작업을 수행하고, 민감한 데이터를 조회·수정·삭제하거나 AI 애플리케이션 전체의 워크플로 설정을 제어할 수 있습니다
- 사용자 상호작용 없는 공격: 공격자는 서버에 조작된 HTTP 요청을 전송하는 것만으로 취약점을 트리거할 수 있으며, 피해자의 클릭이나 어떠한 상호작용도 필요하지 않습니다
출처
대응 방안- 즉시 Flowise를 3.1.0 이상 버전으로 업그레이드하십시오업그레이드하십시오
- 프로덕션 환경에서 JWT_AUTH_TOKEN_SECRET, JWT_REFRESH_TOKEN_SECRET, JWT_AUDIENCE, JWT_ISSUER 환경 변수를 강력한 무작위 문자열로 올바르게 설정하십시오
- 코드베이스 내 다른 하드코딩된 민감 자격증명이나 기본 설정이 존재하는지 정기적으로 검토하십시오