PT-2026-3396 · N8N · N8N

·

CVE-2026-0863

·

Publicado

2026-01-18

·

Atualizado

2026-03-10

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do n8n anteriores a 1.123.14 Versões do n8n anteriores a 2.3.5 Versões do n8n anteriores a 2.4.2
Descrição Existe uma vulnerabilidade no n8n que permite a um invasor contornar as restrições da sandbox do python-task-executor. Este contorno é alcançado através do uso de formatação de strings e tratamento de exceções, permitindo a execução de código Python arbitrário e sem restrições no sistema operacional subjacente. A vulnerabilidade pode ser explorada por um usuário autenticado com permissões básicas via bloco de Código. Em instâncias operando sob o modo de execução "Internal", é possível assumir o controle total da instância do n8n. Se a instância operar sob o modo de execução "External", a execução de código arbitrário ocorre dentro de um contêiner Sidecar, reduzindo o impacto. A vulnerabilidade está relacionada a um recurso de tratamento de erros do Python 3.10 que contorna a análise estática. A vulnerabilidade é explorável através do uso de f-strings e do objeto traceback.
Recomendações Atualize o n8n para a versão 1.123.14 ou posterior. Atualize o n8n para a versão 2.3.5 ou posterior. Atualize o n8n para a versão 2.4.2 ou posterior.

Exploit

Correção

RCE

Eval Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-0863

Produtos afetados

N8N