CVE-2026-69264CVSS 10.0 치명적2026-08-05
Flowise CSVAgent 코드 주입으로 원격 코드 실행에 이름
Flowise 3.1.3 이전 버전에서는 CSVAgent 컴포넌트가 csvFile 데이터 URI 조각에 대한 유효한 필터링을 하지 않아 코드 주입(CWE-94) 보안 결함이 존재합니다. 공격자가 통제하는 악의적 데이터가 Python 소스 템플릿에 직접 삽입되어 Pyodide를 통해 실행됩니다. Pyodide가 기본으로 활성화하는 js 브리지가 Node.js 환경에서 eval과 동적 import를 노출하므로, 공격자는 Python 문자열 제약을 돌파하고 fs, child_process 같은 Node.js 내장 모듈을 호출해 Flowise 프로세스 권한으로 임의의 파일 입출력이나 운영체제 명령을 실행할 수 있습니다. 이 취약점은 3.1.3으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. chatflows:create 또는 agentflows/chatflows 갱신 권한을 가진 워크스페이스 사용자는 악성 CSV Agent 노드를 심을 수 있고, 해당 chatflow가 POST /api/v1/prediction/:id로 노출되면 인증되지 않은 어떤 요청이든 호스트에서의 원격 코드 실행을 발동시킬 수 있습니다.
컴포넌트
Flowise는 로우코드 기반 오픈소스 LLM 개발 플랫폼으로, 시각적 인터페이스를 통해 AI 챗봇과 워크플로를 구축할 수 있게 합니다.
위험
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, Flowise 프로세스 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 인증 없는 악용: 악성 chatflow가 노출되면 인증되지 않은 어떤 요청이든 추가 상호작용 없이 취약점을 발동시킬 수 있습니다
- 권한 상승: Flowise 프로세스가 높은 권한으로 실행되면 공격자도 동일한 수준의 접근 능력을 얻습니다
출처
대응 방안- Flowise를 즉시 3.1.3 이상으로 업그레이드하십시오
- chatflows와 agentflows의 생성·갱신 권한을 엄격히 제한하십시오
- /api/v1/prediction/:id 엔드포인트에 엄격한 접근 제어와 신원 인증을 적용하십시오
CVE-2026-25289CVSS 9.6 치명적2026-08-05
Qualcomm NAN 서비스 발견 프레임 처리 메모리 손상으로 원격 코드 실행에 이름
해당 Qualcomm 기기에서는 NAN(Neighbor Awareness Networking) 서비스 발견 모듈이 유효하지 않은 길이 값을 가진 특정 NAN 서비스 발견 프레임의 기기 능력 확장 속성을 처리할 때 스택 버퍼 오버플로(CWE-121) 보안 결함이 존재합니다. 이 결함은 메모리 손상을 일으켜 프로세스 안정성과 보안을 위협합니다. Qualcomm 기기는 특정 NAN 통신 상황에서 메모리 손상 취약점을 가지며, 공격자는 악의적인 NAN 프레임을 구성해 이를 발동시켜 원격 코드 실행이나 서비스 중단을 일으킬 수 있습니다. 이 취약점은 패치를 적용하지 않은 모든 Qualcomm 기기, NAN 기능을 지원하는 무선 통신 모듈을 포함해 영향을 미칩니다. 공격자는 인접 네트워크에서 특수 제작된 패킷을 보내기만 하면 악용할 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.
컴포넌트
Qualcomm은 선도적인 무선 통신 기술 기업으로, 그 칩셋은 스마트폰, IoT 기기, 무선 통신 인프라에 널리 쓰이며 NAN을 포함한 다양한 고급 무선 프로토콜을 지원합니다.
위험
- 일반 사용자에서 관리자로: 피해 기기가 해당 서비스를 높은 권한으로 실행한다면 공격자도 동일한 권한을 얻습니다
- 시스템 완전 통제: 공격자는 피해자 기기에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 인접 네트워크에 악성 NAN 프레임을 송출함으로써 대상 사용자의 어떤 상호작용도 없이 취약점을 발동시킵니다
출처
대응 방안- 비정상적인 NAN 서비스 발견 프레임과 메모리 접근 행위 로그를 모니터링하십시오
- 무선 통신 모듈에 엄격한 입력 검증과 샌드박스 격리 메커니즘을 활성화하십시오
- 신뢰할 수 없는 출처나 형식이 비정상적인 NAN 서비스 발견 프레임을 차단하십시오