PT-2026-4918 · N8N · N8N

Natan Nehorai

·

Publicado

2026-01-26

·

Atualizado

2026-03-10

·

CVE-2026-1470

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
n8n e Versões Afetadas n8n (versões afetadas não especificadas)
Descrição O n8n é afetado por uma vulnerabilidade crítica de Execução Remota de Código (RCE) em seu sistema de avaliação de Expressões do fluxo de trabalho. Um atacante autenticado pode explorar isso para executar código arbitrário com os privilégios do processo n8n. Isso é possível porque as expressões fornecidas por usuários autenticados durante a configuração do fluxo de trabalho são avaliadas em um contexto de execução que não possui isolamento suficiente em relação ao runtime subjacente. A exploração bem-sucedida pode levar ao comprometimento total da instância afetada, potencialmente concedendo acesso não autorizado a dados sensíveis, modificação de fluxos de trabalho e execução de operações em nível de sistema. Aproximadamente 981.000 serviços são estimados como expostos anualmente. A questão envolve contornar o sandbox de Expressão, permitindo a execução de código JavaScript arbitrário.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00959
CVE-2026-1470
GHSA-5XRP-6693-JJX9

Produtos afetados

N8N