CVE-2026-27495
n8n présente une évasion de sandbox dans son exécuteur de tâches JavaScript
- Publié
- 25 févr. 2026
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 52,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
n8n est une plateforme open source d'automatisation de workflows. Avant les versions 2.10.1, 2.9.3 et 1.123.22, un utilisateur authentifié disposant de l'autorisation de créer ou de modifier des workflows pouvait exploiter une vulnérabilité dans le sandbox du JavaScript Task Runner pour exécuter du code arbitraire en dehors des limites du sandbox. Sur les instances utilisant des Task Runners internes (mode runner par défaut), cela pouvait entraîner un compromis total de l'hôte n8n. Sur les instances utilisant des Task Runners externes, l'attaquant pouvait obtenir un accès ou avoir un impact sur d'autres tâches exécutées sur le Task Runner. Les Task Runners doivent être activés à l'aide de `N8N_RUNNERS_ENABLED=true`. Le problème a été corrigé dans les versions 2.10.1, 2.9.3 et 1.123.22 de n8n. Les utilisateurs doivent mettre à niveau vers l'une de ces versions ou une version ultérieure pour remédier à la vulnérabilité. Si la mise à niveau n'est pas immédiatement possible, les administrateurs devraient envisager les mesures d'atténuation temporaires suivantes. Limitez les autorisations de création et de modification de workflows aux seuls utilisateurs entièrement fiables, et/ou utilisez le mode runner externe (`N8N_RUNNERS_MODE=external`) pour limiter le rayon d'explosion. Ces solutions de contournement ne remédient pas entièrement au risque et ne doivent être utilisées que comme mesures d'atténuation à court terme.
Sources
1- CVE-2026-27495Exploit
Exploit de preuve de concept et environnement de laboratoire pour CVE-2026-27495
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.