PT-2026-22035 · N8N · N8N
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 2.10.1
n8n versões anteriores a 2.9.3
n8n versões anteriores a 1.123.22
Description
Um usuário autenticado com permissões para criar ou modificar fluxos de trabalho pode abusar de expressões manipuladas em parâmetros do fluxo de trabalho para desencadear a execução não intencionada de comandos do sistema no host que executa a plataforma. Isso ocorre porque as expressões fornecidas durante a configuração do fluxo de trabalho podem ser avaliadas em um contexto de execução que não está suficientemente isolado do runtime subjacente, permitindo a evasão do sandbox. A exploração bem-sucedida pode levar ao comprometimento total da instância, incluindo acesso não autorizado a dados sensíveis e a execução de operações em nível de sistema com os privilégios do processo n8n.
Recommendations
Atualizar para a versão 2.10.1 ou posterior.
Atualizar para a versão 2.9.3 ou posterior.
Atualizar para a versão 1.123.22 ou posterior.
Limitar as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis.
Implantar o software em um ambiente endurecido com privilégios de sistema operacional e acesso à rede restritos.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
N8N