CVE-2026-44789
n8n: HTTP Request Node Pagination Prototype Pollution से RCE
- प्रकाशित
- 23 जून 2026
- अद्यतन
- 24 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 43.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
n8n एक ओपन सोर्स वर्कफ़्लो ऑटोमेशन प्लेटफ़ॉर्म है। 1.123.43, 2.22.1 और 2.20.7 से पहले, एक प्रमाणित उपयोगकर्ता जिसके पास वर्कफ़्लो बनाने या संशोधित करने की अनुमति है, HTTP Request नोड में एक असत्यापित pagination पैरामीटर के माध्यम से वैश्विक प्रोटोटाइप प्रदूषण प्राप्त कर सकता था। अन्य तकनीकों के साथ संयुक्त होने पर यह इंस्टेंस पर RCE का कारण बन सकता है। यह भेद्यता 1.123.43, 2.22.1 और 2.20.7 में ठीक कर दी गई है।
स्रोत
1CVE-2026-44789 — n8n <1.123.43 HTTP अनुरोध पेजिनेशन prototype pollution से RCE (NODE_OPTIONS runner-spawn gadget)। प्रयोगशाला + स्वचालित PoC, सत्यापित e2e।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।