
GitHub Advisory Database와 미국 NVD 공개 항목에 따르면 오픈소스 AI 워크플로 플랫폼 Flowise의 Custom MCP 기능과 관련한 원격 코드 실행 취약점이 CVE-2025-71336으로 등록됐다. Flowise 프로젝트의 기존 GitHub 보안 권고는 해당 문제에 대해 3.0.6을 패치 버전으로 제시하고 있다.
Flowise는 시각적 인터페이스로 LLM 애플리케이션과 에이전트 워크플로를 구성하는 오픈소스 도구다. Custom MCP 기능은 외부 MCP 서버를 연결하기 위해 운영체제 명령을 실행할 수 있는 구조를 포함한다. Flowise 프로젝트 보안 권고는 이 기능이 샌드박스 없이 시스템 명령 실행으로 이어질 수 있고, 기본 설치에서 별도 인증 환경변수를 설정하지 않으면 인증 없이 운용될 수 있다는 점을 위험 요인으로 설명했다.
GitHub Advisory Database에 올라온 CVE-2025-71336 항목은 이 취약점을 치명 등급으로 분류했다. 설명에 따르면 공격자는 특수 요청을 통해 Custom MCP 처리 흐름에서 임의 명령 실행을 유도할 수 있으며, 성공 시 Flowise가 실행되는 컨테이너나 서버가 침해될 수 있다. NVD도 같은 CVE 항목에서 Custom MCP 기능이 로컬 MCP 서버 실행 등을 위해 운영체제 명령을 다루는 점을 취약점 설명에 포함했다.
운영자 관점에서 핵심은 버전과 노출 범위다. Flowise 프로젝트 권고는 영향 버전을 2.2.7-patch.1 이하로, 패치 버전을 3.0.6으로 제시한다. GitHub 릴리스 페이지 기준 Flowise의 최신 릴리스는 2026년 6월 25일 공개된 3.1.3이다. 따라서 Flowise를 외부 접점에 배포한 조직은 3.0.6 이상, 가능하면 최신 안정 버전으로 업데이트했는지 확인해야 한다.
다만 공개 자료 사이에는 표기 차이도 있다. Flowise 프로젝트의 원 보안 권고는 CVE ID 항목을 별도로 표시하지 않은 반면, GitHub Advisory Database와 NVD는 CVE-2025-71336 항목으로 같은 Custom MCP RCE 성격의 문제를 설명하고 있다. 이 때문에 운영자는 CVE 번호만으로 자산 영향을 판단하기보다, 실제 설치 버전, 인증 설정, Custom MCP 기능 사용 여부, 외부 네트워크 노출 여부를 함께 점검해야 한다.
MCP는 AI 에이전트가 외부 도구와 데이터를 연결하는 표준 인터페이스로 빠르게 확산되고 있다. 그러나 에이전트가 도구를 호출하는 구조는 서버 권한, 인증, 샌드박싱, 로깅 정책이 함께 설계되지 않으면 공격 표면이 커질 수 있다. 이번 권고는 AI 애플리케이션 빌더가 편의 기능을 제공할 때도 운영체제 명령 실행과 플러그인형 도구 연결을 엄격히 제한해야 한다는 점을 다시 보여준다.
Flowise 운영자는 인터넷 직접 노출을 피하고, 관리 계정 인증을 강제하며, Custom MCP 사용 권한을 제한하는 조치를 검토할 필요가 있다. 컨테이너 실행 권한 축소, 네트워크 접근 제어, 비밀값 분리, 의심 요청 로그 점검도 함께 필요하다. 이미 취약 버전으로 운영한 이력이 있다면 단순 업데이트에 그치지 말고 서버 내부 파일 변경, 환경변수·API 키 노출, 비정상 프로세스 실행 흔적까지 확인해야 한다.
출처: Flowise GitHub Security Advisory https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-6933-jpx5-q87q
출처: GitHub Advisory Database https://github.com/advisories/GHSA-q2xp-j85q-883h
출처: NVD CVE-2025-71336 https://nvd.nist.gov/vuln/detail/CVE-2025-71336
출처: Flowise GitHub Releases https://github.com/FlowiseAI/Flowise/releases