CVE-2026-27495
n8n weist eine Sandbox-Escape in seinem JavaScript Task Runner auf
- Veröffentlicht
- 25.02.2026
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 52,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
n8n ist eine Open-Source-Plattform für Workflow-Automatisierung. Vor den Versionen 2.10.1, 2.9.3 und 1.123.22 konnte ein authentifizierter Benutzer mit der Berechtigung, Workflows zu erstellen oder zu ändern, eine Schwachstelle in der Sandbox des JavaScript Task Runners ausnutzen, um beliebigen Code außerhalb der Sandbox-Grenze auszuführen. Bei Instanzen, die interne Task Runner verwenden (Standard-Runner-Modus), könnte dies zu einer vollständigen Kompromittierung des n8n-Hosts führen. Bei Instanzen mit externen Task Runnern könnte der Angreifer Zugriff auf andere Aufgaben erhalten, die auf dem Task Runner ausgeführt werden, oder diese beeinträchtigen. Task Runner müssen mit `N8N_RUNNERS_ENABLED=true` aktiviert werden. Das Problem wurde in den n8n-Versionen 2.10.1, 2.9.3 und 1.123.22 behoben. Benutzer sollten auf eine dieser Versionen oder eine neuere Version aktualisieren, um die Schwachstelle zu beheben. Wenn ein Upgrade nicht sofort möglich ist, sollten Administratoren die folgenden temporären Gegenmaßnahmen in Betracht ziehen. Beschränken Sie die Berechtigungen zum Erstellen und Bearbeiten von Workflows ausschließlich auf vollständig vertrauenswürdige Benutzer und/oder verwenden Sie den externen Runner-Modus (`N8N_RUNNERS_MODE=external`), um den Schadensradius zu begrenzen. Diese Workarounds beheben das Risiko nicht vollständig und sollten nur als kurzfristige Abhilfemaßnahmen eingesetzt werden.
Quellen
1- CVE-2026-27495Exploit
Proof-of-Concept-Exploit und Laborumgebung für CVE-2026-27495
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.