En bref

  • CVE-2025-59528 (CVSS 10.0) permet une exécution de code à distance sur Flowise, une plateforme open source de création du0027agents IA
  • Plus de 12 000 instances Flowise exposées sur Internet sont ciblées — un attaquant unique exploite déjà la faille depuis une IP Starlink
  • Le correctif existe depuis la version 3.0.6 mais reste largement non appliqué

Les faits

Points clés à retenir

  • Les faits
  • Impact et exposition
  • Recommandations

Des chercheurs en sécurité ont confirmé l'exploitation active de la faille Flowise CVE-2025-59528, une vulnérabilité critique dont le score CVSS atteint le maximum absolu de 10.0. Elle affecte les versions 2.2.7-patch.1 à 3.0.5 de FlowiseAI Flowise, plateforme open source de création d'agents conversationnels utilisée par des milliers d'organisations. Le problème réside dans le nœud CustomMCP, qui autorise les utilisateurs à configurer des connexions vers des serveurs MCP (Model Context Protocol) externes. Le code JavaScript saisi dans ce champ de configuration est évalué côté serveur sans isolation ni contrôle préalable, ouvrant la voie à une exécution de code arbitraire à distance, sans authentification. Selon les données de télémétrie publiées, près de 12 000 instances exposées sur Internet demeurent vulnérables, et plusieurs campagnes opportunistes exploitent déjà ce vecteur pour déployer des charges utiles malveillantes.

Lu0027exploitation observée provient du0027une adresse IP unique sur le réseau Starlink, selon The Hacker News. Lu0027attaquant cible systématiquement les instances Flowise exposées sur Internet pour prendre le contrôle total des serveurs et exfiltrer des données du0027entreprise sensibles — credentials du0027API, clés de modèles IA, données de prompts et bases vectorielles. Malgré la disponibilité du0027un correctif depuis plusieurs mois, plus de 12 000 instances restent vulnérables selon les scans de SonicWall.

Impact et exposition

Flowise est utilisé par des entreprises pour construire des pipelines du0027IA conversationnelle, des agents RAG et des workflows du0027automatisation. Les instances compromises exposent non seulement lu0027infrastructure serveur, mais aussi lu0027ensemble des données transitant par la plateforme : clés du0027API OpenAI, Anthropic ou Azure, bases de connaissances vectorielles, historiques de conversations, et credentials de bases de données. La combinaison du0027un CVSS 10.0, du0027une exploitation triviale et de la présence de données hautement sensibles fait de cette vulnérabilité une menace de premier ordre pour les organisations déployant des solutions RAG et des bases vectorielles en production.

Recommandations (2)

  • Mettre à jour Flowise vers la version 3.0.6 ou supérieure immédiatement — la complexité du0027exploitation est triviale
  • Auditer les instances Flowise exposées sur Internet : aucune instance ne devrait être accessible sans authentification et sans VPN
  • Révoquer et régénérer toutes les clés du0027API et credentials stockés dans les instances potentiellement compromises
  • Vérifier les journaux du0027accès pour détecter les requêtes suspectes vers les endpoints CustomMCP

Alerte critique

Si vous utilisez Flowise en version inférieure à 3.0.6 et que votre instance est accessible depuis Internet, considérez-la comme potentiellement compromise. Isolez le serveur, analysez les logs et changez tous les secrets immédiatement.

Comment savoir si mon instance Flowise est vulnérable à CVE-2025-59528 ?

Vérifiez la version de Flowise dans le fichier package.json ou via lu0027interface du0027administration. Les versions 2.2.7-patch.1 à 3.0.5 sont vulnérables. Si votre instance est accessible depuis Internet (vérifiable via un scan de port sur le port par défaut 3000), le risque est maximal. Utilisez un scanner de vulnérabilités comme Nuclei qui intègre déjà un template pour cette CVE.

Quelles données un attaquant peut-il voler via cette faille ?

Lu0027exploitation donne un accès complet au serveur avec les privilèges du processus Node.js. Un attaquant peut lire les fichiers de configuration contenant les clés du0027API (OpenAI, Anthropic, Azure), accéder aux bases vectorielles connectées, exfiltrer les historiques de conversations et les documents indexés, et utiliser le serveur comme point de pivot pour attaquer le réseau interne.

Recommandations

La remédiation immédiate consiste à mettre à jour vers Flowise 3.0.6 ou une version ultérieure, qui introduit un bac à sable (sandbox) restreignant l'exécution du code JavaScript soumis via les nœuds CustomMCP. Les organisations ne pouvant pas patcher immédiatement doivent, à minima, désactiver le nœud CustomMCP dans leurs workflows existants, isoler les instances Flowise derrière un VPN ou une authentification forte en amont du reverse proxy, et restreindre l'accès réseau sortant du serveur hébergeant Flowise pour limiter l'exfiltration en cas de compromission. Un audit des logs applicatifs et système sur les 90 derniers jours est recommandé pour détecter d'éventuels indicateurs de compromission antérieurs au correctif.

Comment savoir si mon instance Flowise est vulnérable à CVE-2025-59528 ?

La version installée est visible dans l'interface d'administration Flowise (menu paramètres) ou via l'endpoint /api/v1/version exposé par défaut sur la plupart des déploiements. Toute version comprise entre 2.2.7-patch.1 et 3.0.5 est concernée. En ligne de commande, un scan rapide via curl -s https://votre-instance/api/v1/version permet une vérification sans authentification préalable. Les équipes disposant d'un inventaire d'actifs peuvent également croiser leurs déploiements Docker ou npm avec le tag flowise@3.0.5 ou antérieur dans leur registre d'images. Des outils de reconnaissance externe comme Shodan ou Censys permettent par ailleurs de repérer les bannières HTTP caractéristiques de Flowise exposées publiquement, une méthode qu'utilisent également les attaquants pour cibler leurs victimes.

Quelles données un attaquant peut-il voler via cette faille ?

L'accès obtenu via CVE-2025-59528 est équivalent à un accès shell complet sur le serveur hôte. Concrètement, un attaquant peut lire les fichiers de configuration .env contenant les clés d'API des fournisseurs de modèles (OpenAI, Anthropic, Azure OpenAI, Mistral), extraire le contenu des bases vectorielles utilisées pour le RAG — susceptibles de contenir des documents internes, contrats ou données clients — ainsi que les identifiants de connexion aux bases de données tierces intégrées aux workflows. Les historiques de conversations stockés côté serveur, parfois utilisés pour du fine-tuning ou de l'analyse, représentent également une cible de choix pour l'espionnage industriel.

Votre infrastructure est-elle exposée ?

Le cas Flowise illustre une tendance de fond : les plateformes low-code d'orchestration d'agents IA, conçues pour la rapidité de développement, exposent souvent des fonctionnalités d'exécution de code par conception (nœuds de script, connecteurs personnalisés, plugins MCP) sans modèle de sécurité par défaut robuste. Des vulnérabilités comparables en sévérité — bien que moins médiatisées — ont déjà touché d'autres frameworks d'orchestration LLM en 2025 et début 2026, confirmant que la surface d'attaque de l'écosystème IA générative grandit plus vite que sa maturité en sécurité applicative. Pour les RSSI, cela justifie d'intégrer ces plateformes dans le périmètre du pentest applicatif classique, au même titre qu'un CMS ou un ERP exposé sur Internet.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant quu0027elles ne soient exploitées.

Demander un audit

Sources et références