
Ceci est une démonstration de preuve de concept pour CVE-2025-62726, créée à des fins éducatives dans le cadre d'un projet de classe. Fait partie du cours CMU : 18-739 Hacking & Offensive Security à l'automne 2025.
Ceci est une démonstration de preuve de concept pour CVE-2025-62726, créée à des fins pédagogiques dans le cadre d'un projet de classe. Ce projet fait partie du cours CMU : 18-739 Hacking & Offensive Security à l'automne 2025
Identifiant CVE : CVE-2025-62726 Sévérité : CVSS 8.8 (Élevée) Logiciel affecté : n8n (plateforme d'automatisation de workflows) Versions vulnérables : < 1.113.0 Type de vulnérabilité : Exécution de code à distance (RCE) via les hooks Git Classification CWE : CWE-829 (Inclusion de fonctionnalités provenant d'une sphère de contrôle non fiable)
Le nœud Git de n8n ne parvient pas à assainir ni à isoler les hooks Git lors du clonage de dépôts non fiables. Lorsqu'un workflow :
.git/hooks/pre-commit malveillant