CVE-2025-62726
n8n Git Node Pre-Commit Hook के माध्यम से रिमोट कोड निष्पादन के प्रति संवेदनशील
- प्रकाशित
- 30 अक्टू॰ 2025
- अद्यतन
- 31 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 53.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
n8n एक ओपन सोर्स वर्कफ़्लो ऑटोमेशन प्लेटफ़ॉर्म है। 1.113.0 से पहले, Git Node घटक में एक रिमोट कोड निष्पादन भेद्यता मौजूद है, जो n8n के Cloud और Self-Hosted दोनों संस्करणों में उपलब्ध है। जब कोई दुर्भावनापूर्ण अभिनेता pre-commit hook वाले किसी रिमोट रिपॉजिटरी को क्लोन करता है, तो Git Node में Commit ऑपरेशन के बाद के उपयोग से अनजाने में hook का निष्पादन ट्रिगर हो सकता है। यह हमलावरों को n8n वातावरण के भीतर मनमाना कोड निष्पादित करने की अनुमति देता है, जिससे संभावित रूप से सिस्टम और उससे जुड़े किसी भी क्रेडेंशियल या वर्कफ़्लो से समझौता हो सकता है। यह भेद्यता 1.113.0 में ठीक कर दी गई है।
स्रोत
1यह CVE-2025-62726 के लिए एक proof-of-concept प्रदर्शन है, जिसे एक कक्षा परियोजना के हिस्से के रूप में शैक्षिक उद्देश्यों के लिए बनाया गया है। यह CMU पाठ्यक्रम : 18-739 Hacking & Offensive Security, Fall 2025 का हिस्सा है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।