CVE-2026-44789
n8n: Prototype Pollution en la paginación del nodo HTTP Request que conduce a RCE
- Publicado
- 23 jun 2026
- Actualizado
- 24 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 43,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
n8n es una plataforma de automatización de flujos de trabajo de código abierto. Antes de las versiones 1.123.43, 2.22.1 y 2.20.7, un usuario autenticado con permiso para crear o modificar flujos de trabajo podía lograr una contaminación global de prototipos (prototype pollution) mediante un parámetro de paginación no validado en el nodo de Petición HTTP. Combinado con otras técnicas, esto podría conducir a una ejecución remota de código (RCE) en la instancia. Esta vulnerabilidad está corregida en las versiones 1.123.43, 2.22.1 y 2.20.7.
Fuentes
1CVE-2026-44789 — n8n <1.123.43 HTTP Request pagination prototype pollution a RCE (NODE_OPTIONS runner-spawn gadget). Laboratorio + PoC automatizado, verificado e2e.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.