CVE-2025-68613
n8n vulnérable à l'exécution de code à distance via l'injection d'expressions
- Publié
- 19 déc. 2025
- Mise à jour
- 12 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 11 mars 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
n8n est une plateforme open source d'automatisation de flux de travail. Les versions à partir de 0.211.0 et antérieures à 1.120.4, 1.121.1 et 1.122.0 contiennent une vulnérabilité critique d'exécution de code à distance (RCE) dans leur système d'évaluation d'expressions de flux de travail. Dans certaines conditions, les expressions fournies par des utilisateurs authentifiés lors de la configuration des flux de travail peuvent être évaluées dans un contexte d'exécution insuffisamment isolé de l'environnement d'exécution sous-jacent. Un attaquant authentifié pourrait abuser de ce comportement pour exécuter du code arbitraire avec les privilèges du processus n8n. Une exploitation réussie peut conduire à une compromission totale de l'instance concernée, notamment un accès non autorisé à des données sensibles, la modification de flux de travail et l'exécution d'opérations au niveau du système. Ce problème a été corrigé dans les versions 1.120.4, 1.121.1 et 1.122.0. Les utilisateurs sont vivement invités à mettre à niveau vers une version corrigée, qui introduit des garanties supplémentaires pour restreindre l'évaluation des expressions. Si une mise à niveau n'est pas immédiatement possible, les administrateurs devraient envisager les mesures d'atténuation temporaires suivantes : Limiter les autorisations de création et de modification de flux de travail aux seuls utilisateurs entièrement de confiance ; et/ou déployer n8n dans un environnement renforcé avec des privilèges de système d'exploitation et un accès réseau restreints afin de réduire l'impact d'une exploitation potentielle. Ces solutions de contournement n'éliminent pas entièrement le risque et ne devraient être utilisées qu'à titre de mesures à court terme.
Sources
40- n8n-RCE-CVE-2025-68613Exploit
RCE n8n (CVE-2025-68613)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.