Détection de multiples vulnérabilités dans Flowise affectant sa sécurité

Publié:
Image illustrative sur Détection de multiples vulnérabilités dans Flowise affectant sa sécurité

Le 5 août 2026, l'INCIBE-CERT a publié un avis précoce sur l'existence de multiples vulnérabilités dans Flowise affectant les versions 3.1.2 et antérieures, ainsi que flowise-components dans les mêmes versions ou antérieures selon le cas. Ces vulnérabilités ont une gravité classée comme critique et pourraient permettre l'exécution à distance de code, la lecture d'informations sensibles, le vol de credentials, l'évasion de l'isolement sandbox, l'escalade de privilèges ou le compromis complet du serveur hébergeant l'application.

Vue d'ensemble des vulnérabilités dans Flowise

Flowise a identifié et corrigé un total de dix vulnérabilités critiques. Celles-ci affectent différents composants et mécanismes de sécurité du logiciel. Parmi les failles, on trouve des vulnérabilités permettant l'exécution à distance de code via le chargement de fichiers JavaScript arbitraires, l'évasion du sandbox basé sur vm2, la modification non sécurisée des configurations de sécurité dans l'environnement NodeVM et l'injection de code Python dans le composant CSV Agent.

Détails techniques des vulnérabilités détectées

Image complémentaire sur Détection de multiples vulnérabilités dans Flowise affectant sa sécurité
  • CVE-2026-69251 : Vulnérabilité d'évasion de sandbox dans le gestionnaire d'enregistrements TypeORM/MySQL qui permet à un utilisateur authentifié de charger des fichiers JavaScript arbitraires via des options non sécurisées de TypeORM. Cela permet l'exécution à distance de code et le compromis complet du serveur.
  • CVE-2026-69253 : L'isolement basé sur vm2 peut être contourné par un utilisateur authentifié, permettant d'échapper au sandbox JavaScript et d'exécuter du code arbitraire sur le serveur.
  • CVE-2026-69254 : Permet à un utilisateur authentifié de modifier la configuration de sécurité de l'environnement NodeVM pour activer des modules restreints de Node.js et exécuter des commandes arbitraires sur le système avec les privilèges du processus Flowise.
  • CVE-2026-69255 : Injection de code Python via le paramètre csvFile dans le composant CSV Agent, permettant l'exécution à distance via Pyodide.
  • CVE-2026-69256 : Validation insuffisante du code Python dans CSVAgent permettant à un utilisateur authentifié d'exécuter du code arbitraire via la fonction pandas.read_pickle() pour désérialiser des objets manipulés de manière malveillante.
  • CVE-2026-69259 : Permet de remplacer le chemin de la base de données SQLite, ce qui, associé à l'exécution de l'image Docker en tant que root, facilite l'exécution à distance de code.
  • CVE-2026-70470 : Un attaquant peut contourner les listes noires en utilisant des identifiants homoglyphes Unicode, permettant l'exécution de commandes du système d'exploitation sur l'hôte de Flowise.
  • CVE-2026-69264 : Dans CSVAgent, il est possible de rompre le contexte du littéral de chaîne Python, d'importer des modules intégrés de Node et d'exécuter des commandes arbitraires d'E/S ou du système d'exploitation sous le processus Flowise.
  • CVE-2026-70477 : Injection de messages dans un flux de chat permettant de contourner les validateurs et l'isolement, rendant possible l'exécution de code arbitraire dans le contexte de l'utilisateur exécutant le serveur.
  • CVE-2026-70478 : Le point de terminaison de mise à jour ne nécessite pas d'authentification, ce qui pourrait permettre à un attaquant d'obtenir une credential OAuth et de demander des tokens pour accéder aux services connectés de la victime.

Versions affectées et mise à jour disponible

Les vulnérabilités affectent Flowise dans les versions 3.1.2 et antérieures, ainsi que flowise-components dans les versions 3.1.2 et antérieures selon le cas. Flowise a corrigé ces failles dans la version 3.1.3. Il est recommandé de mettre à jour vers cette version ou une version ultérieure pour bénéficier des corrections appliquées.

Contexte de l'avis et sources officielles

L'avis, identifié comme INCIBE-2026-532, a été publié par l'INCIBE-CERT, le centre de réponse aux incidents de sécurité informatique en Espagne. Il détaille la nature des vulnérabilités, leur gravité et les versions affectées. Aucune donnée sur l'exploitation active n'est incluse et les conclusions ne sont pas étendues à des environnements autres que ceux affectés.

Les informations complètes peuvent être consultées sur la source originale.

Relu par
Publié: 06/08/2026. Contenu vérifié selon des critères d’expérience, d’autorité et de fiabilité (E-E-A-T).
Usage responsable de IA
Cet article peut avoir utilise des outils IA comme soutien pour la structure, edition, traduction ou relecture. La responsabilite editoriale et la relecture finale restent celles de Toni Berraquero. Voir la politique IA
Photo de Toni
Auteur de l’article
Toni Berraquero

Toni Berraquero s’entraîne depuis l’âge de 12 ans et possède une expérience en retail, sécurité privée, ecommerce, marketing digital, marketplaces, automatisation et outils d’entreprise.

Voir le profil de Toni

☕ Si ça t’a vraiment servi…

Tu peux soutenir le projet ou partager cet article en un clic. Au moins ici, il y a une vraie sortie utile.