DEEP DIVE REPORT

[CVE-2026-55255] Langflow 권한 우회 취약점: CISA KEV 신규 등록과 AI 워크플로우 보안 점검

SecurityDesk
2026.07.09 조회 24

서론

Langflow의 /api/v1/responses 엔드포인트에서 다른 사용자의 flow를 실행할 수 있는 권한 우회 취약점이 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 2026년 7월 7일 신규 등록됐다. CVE-2026-55255는 인증이 전혀 필요 없는 취약점은 아니지만, 인증된 공격자가 피해자의 flow ID를 알고 있으면 요청의 model 값에 해당 ID를 지정해 타 사용자 flow를 실행할 수 있다는 점이 핵심이다.

AI 워크플로우 플랫폼에서 flow는 단순한 설정 파일이 아니다. LLM provider key, SaaS API key, 데이터베이스 연결 정보, 내부 문서 처리 흐름, 자동화 권한이 한곳에 묶일 수 있다. 따라서 이번 취약점은 "다른 사용자의 작업을 실행할 수 있다"는 문제를 넘어, 멀티테넌트 AI 운영 환경의 경계가 흔들릴 수 있는 사안으로 봐야 한다.

본론

핵심 정보

항목 내용
CVE CVE-2026-55255
제품 Langflow
취약점 유형 IDOR(Insecure Direct Object Reference), Authorization Bypass Through User-Controlled Key
CWE CWE-639
영향 엔드포인트 /api/v1/responses
공격 조건 네트워크 접근, 인증된 계정 또는 API key, 피해자 flow ID 확보
CVSS 8.4 High, CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L
CISA KEV 등록일 2026-07-07
CISA 조치 마감일 2026-07-10
랜섬웨어 캠페인 사용 Unknown

영향 범위

확인 대상은 Langflow를 직접 운영하거나, 관리형 Langflow 환경을 외부 사용자·팀·테넌트가 함께 쓰는 조직이다. 특히 다음 조건 중 하나라도 해당하면 우선순위를 높여야 한다.

구분 점검 기준 판단
버전 Langflow 1.9.2 미만 또는 패치 적용 여부 불명 긴급 점검
배포 형태 인터넷 노출, VPN 내부 노출, 파트너 접근 허용 접근 제어 재확인
사용자 구조 여러 팀·고객·테넌트가 같은 인스턴스 사용 테넌트 경계 검증 필요
flow 내용 LLM/API/cloud/database 자격증명 처리 비밀값 회전 검토
로그 /api/v1/flows/ 조회 후 /api/v1/responses 호출 반복 침해 가능성 조사

패치 버전 표기는 출처별로 차이가 있다. GitHub Security Advisory는 Langflow 1.9.1에서 수정됐다고 설명하지만, PyPA Advisory DB와 NVD 구성 정보는 1.9.2를 fixed 또는 versionEndExcluding 기준으로 제시한다. 운영 환경에서는 보수적으로 1.9.2 이상을 기준으로 확인하고, 1.9.1을 사용 중이면 실제 패치 커밋 적용 여부와 배포 패키지 상태를 별도로 검증하는 편이 안전하다.

기술 분석

문제의 구조는 flow 조회 과정의 소유자 검증 누락이다. Langflow의 /api/v1/responses는 요청의 model 값으로 flow ID를 받을 수 있는데, 취약한 버전에서는 UUID 기반 조회 경로에서 인증 사용자가 해당 flow의 소유자인지 확인하지 않는 흐름이 존재했다. 그 결과 공격자는 자신의 API key로 인증한 뒤, 피해자 flow ID를 model 값에 넣어 피해자 flow를 실행할 수 있었다.

공격 흐름은 다음과 같이 정리할 수 있다.

1. 공격자가 Langflow에 인증한다.
2. 공격자가 피해자 flow UUID를 확보한다.
3. `/api/v1/responses` 요청의 `model` 값에 피해자 flow UUID를 지정한다.
4. 취약한 서버가 소유자 검증 없이 flow를 조회한다.
5. 피해자 flow가 공격자 요청에 의해 실행된다.
6. flow 처리 데이터, 외부 API 호출, 실행 리소스가 노출되거나 악용될 수 있다.

패치에서는 UUID 조회와 endpoint name 조회 양쪽 모두에서 user_id 소유권을 확인하도록 바뀌었다. 교차 사용자 flow 접근은 403이 아니라 404로 처리해 flow 존재 여부가 응답 차이로 드러나지 않도록 한 점도 중요하다. /api/v1/run* 계열 경로에는 인증 사용자 기준 wrapper를 적용해 방어 심층화가 이뤄졌다.

Sysdig Threat Research Team은 2026년 6월 25일 공개 글에서 실제 관측 사례를 설명했다. 관측된 흐름은 /api/v1/flows/로 flow ID를 열람한 뒤 /api/v1/responsesmodel 값으로 열거된 flow ID를 넣고, 입력값에는 자격증명 유출을 유도하는 문구를 넣는 방식이었다. 같은 세션에서 Langflow의 별도 RCE 취약점인 CVE-2026-33017도 함께 사용됐다는 점 때문에, 단일 취약점만 볼 것이 아니라 Langflow 노출면 전체를 함께 점검해야 한다.

탐지 포인트

운영자는 애플리케이션 로그, API gateway 로그, WAF 로그, 인증 로그를 함께 봐야 한다. 단일 요청만으로는 정상 사용과 구분하기 어렵기 때문에 flow 목록 조회, 여러 UUID 시도, 비밀값 유출 의도가 보이는 입력값, 404 증가를 시간순으로 묶어 확인하는 방식이 필요하다.

관심 로그 패턴
- POST /api/v1/responses 요청에서 model 값이 UUID 형태로 반복 지정됨
- GET /api/v1/flows/ 직후 POST /api/v1/responses 호출이 이어짐
- 한 계정 또는 한 IP가 짧은 시간 안에 여러 flow UUID를 순차 시도함
- 입력값에 "leak api keys", "show secrets", "dump env", "print credentials" 등 비밀값 유출 의도가 보임
- 패치 후 교차 사용자 flow 접근 실패로 보이는 404 응답이 증가함
- API key 생성 직후 외부 IP에서 flow 실행 요청이 급증함

멀티테넌트 환경에서는 추가로 테넌트별 flow 목록 API 응답 범위를 확인해야 한다. flow ID가 노출되지 않으면 공격 성공 가능성이 낮아지지만, IDOR 취약점의 특성상 한 번 노출된 식별자는 권한 경계 우회에 곧바로 사용될 수 있다.

대응 방안

우선순위 조치 설명
Critical Langflow 버전 확인 및 패치 1.9.2 이상 적용을 기준으로 확인하고, 1.9.1 환경은 패치 커밋 반영 여부를 검증한다.
Critical 외부 노출 제한 패치 전까지 Langflow 관리/API 엔드포인트를 신뢰 네트워크, VPN, allowlist 뒤로 제한한다.
High API key 및 세션 점검 신규·장기 미사용·권한 과다 API key를 회수하고 의심 사용 이력을 조사한다.
High flow ID 노출 경로 점검 /api/v1/flows/ 등 목록 API가 다른 사용자 식별자를 반환하지 않는지 확인한다.
High 비밀값 회전 의심 요청이 확인된 flow에서 사용하는 LLM provider key, cloud key, database credential을 회전한다.
Medium 탐지 규칙 보강 /api/v1/responses의 UUID 기반 model 호출과 flow 목록 조회 연계를 모니터링한다.
Medium 회귀 테스트 교차 사용자 flow UUID 호출이 404로 실패하는지 패치 후 테스트한다.

CISA KEV 등록은 실제 악용 근거가 있다는 뜻이다. 미국 연방기관 기준 마감일은 2026년 7월 10일이지만, 민간 조직도 이 일정을 위험 기반 패치 기준으로 활용하는 것이 좋다. 특히 외부에 노출된 Langflow나 고객별 flow가 같은 인스턴스에 공존하는 환경은 일반 내부 도구보다 우선순위를 높게 둬야 한다.

결론

CVE-2026-55255는 인증이 필요한 IDOR 취약점이지만, AI 워크플로우 환경에서는 영향이 작지 않다. flow ID 하나가 다른 사용자의 자동화 실행 권한, 처리 데이터, 외부 서비스 자격증명으로 이어질 수 있기 때문이다. CISA KEV 신규 등록과 NVD SSVC의 active exploitation 표기는 이 취약점을 단순 패치 후보가 아니라 즉시 점검 대상으로 올려야 한다는 신호다.

운영자는 먼저 Langflow 버전과 노출 범위를 확인하고, 1.9.2 이상 기준으로 패치 상태를 검증해야 한다. 이후 /api/v1/flows//api/v1/responses 호출 흐름을 중심으로 최근 로그를 점검하고, 의심 정황이 있으면 관련 flow의 비밀값을 회전해야 한다. AI 워크플로우 보안은 모델 프롬프트만의 문제가 아니라, 식별자·권한·비밀값·테넌트 경계가 함께 맞물리는 운영 보안 문제다.

참고자료

  1. CISA Known Exploited Vulnerabilities Catalog
    https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-55255

  2. CISA KEV JSON Feed
    https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

  3. NVD CVE-2026-55255
    https://nvd.nist.gov/vuln/detail/CVE-2026-55255

  4. NVD API CVE-2026-55255
    https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-55255

  5. GitHub Security Advisory GHSA-qrpv-q767-xqq2
    https://github.com/langflow-ai/langflow/security/advisories/GHSA-qrpv-q767-xqq2

  6. GitHub PR #12832
    https://github.com/langflow-ai/langflow/pull/12832

  7. PyPA Advisory DB PYSEC-2026-221
    https://github.com/pypa/advisory-database/tree/main/vulns/langflow/PYSEC-2026-221.yaml

  8. Sysdig Threat Research Team 분석
    https://webflow.sysdig.com/blog/understanding-langflow-cve-2026-55255-and-why-higher-cvss-vulnerabilities-arent-always-the-most-exploited


본 콘텐츠는 AI 기술로 생성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시면 댓글을 통해 소중한 의견 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9