Flowise : une faille critique expose des milliers d’instances d’agents IA
Flowise, le constructeur d’agents IA open source parmi les plus populaires, fait face à une faille RCE critique notée CVSS 10.0 actuellement exploitée activement. Plus de 12 000 instances exposées sur Internet sont potentiellement vulnérables, ce qui en fait l’un des incidents de sécurité les plus préoccupants pour l’écosystème des agents IA.
Qu’est-ce que Flowise et pourquoi cette faille est-elle critique ?
Flowise est une plateforme populaire qui permet de construire des workflows d’agents IA en mode drag-and-drop. Utilisé par des développeurs et des entreprises pour orchestrer des chaînes LLM complexes, cet outil gère souvent des clés API, des accès à des bases de données et des connexions à des services sensibles.
La vulnérabilité, notée CVSS 10.0 (le score maximum), permet l’exécution de code arbitraire à distance (RCE) sans aucune authentification préalable. Un attaquant peut ainsi :
- Prendre le contrôle complet de l’instance Flowise
- Exfiltrer les clés API et secrets stockés dans les workflows
- Pivoter vers d’autres systèmes connectés via les intégrations configurées
- Manipuler les réponses des agents IA pour des attaques de type prompt injection
12 000 instances exposées : l’ampleur du risque
Selon les analyses publiées par The Hacker News, plus de 12 000 instances Flowise sont directement accessibles depuis Internet, souvent sans mécanisme d’authentification activé. Cette situation est d’autant plus préoccupante que beaucoup de déploiements Flowise fonctionnent avec des privilèges élevés pour interagir avec les APIs de modèles comme OpenAI, Anthropic ou des bases vectorielles.
Les environnements les plus à risque incluent :
- Les startups IA qui déploient rapidement des prototypes sans durcir la configuration
- Les équipes de recherche utilisant Flowise pour des expérimentations internes accessibles depuis l’extérieur
- Les entreprises ayant intégré Flowise dans leur pipeline de production sans revue de sécurité
Comment se protéger immédiatement
Si vous utilisez Flowise dans votre organisation, voici les actions prioritaires :
- Mettre à jour immédiatement vers la dernière version corrigée de Flowise
- Vérifier l’exposition : s’assurer que votre instance n’est pas accessible publiquement sans authentification
- Auditer les secrets : faire pivoter toutes les clés API et tokens configurés dans vos workflows
- Activer l’authentification : configurer
FLOWISE_USERNAMEetFLOWISE_PASSWORDdans les variables d’environnement - Surveiller les logs : rechercher des tentatives d’exploitation ou des exécutions de commandes suspectes
Recommandations pour les équipes DevSecOps
Cet incident souligne un problème récurrent dans l’écosystème des outils d’IA : les constructeurs d’agents low-code sont souvent déployés sans passer par les processus de sécurité habituels. Les équipes DevSecOps doivent :
- Intégrer les outils d’orchestration IA dans leur inventaire de surface d’attaque
- Appliquer les mêmes standards de sécurité que pour tout service exposé (WAF, authentification, segmentation réseau)
- Mettre en place une veille CVE spécifique pour les frameworks d’agents IA
Un signal d’alarme pour la sécurité des agents IA
Cette faille critique dans Flowise s’inscrit dans une tendance préoccupante. Après la vulnérabilité d’évasion du sandbox AWS AgentCore et les récentes attaques supply chain ciblant les environnements de développement via GlassWorm, il est clair que la sécurité des agents IA devient un enjeu critique pour toutes les organisations.
Les constructeurs d’agents IA comme Flowise, LangChain ou CrewAI traitent des données sensibles et disposent de capacités d’exécution de code. Une faille RCE dans ces outils ne compromet pas seulement l’agent lui-même, mais potentiellement toute l’infrastructure à laquelle il est connecté.
La multiplication de ces incidents démontre que l’industrie doit impérativement appliquer les mêmes exigences de sécurité applicative aux outils d’IA qu’aux applications web traditionnelles. L’ère de l’agent IA déployé sans contrôle de sécurité doit prendre fin.