CVE-2026-25049
n8n presenta una vulnerabilità di escape delle espressioni che porta a RCE
- Pubblicato
- 4 feb 2026
- Aggiornato
- 5 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 71,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
n8n è una piattaforma open source di automazione dei flussi di lavoro. Prima delle versioni 1.123.17 e 2.5.2, un utente autenticato con il permesso di creare o modificare flussi di lavoro poteva abusare di espressioni appositamente costruite nei parametri dei flussi di lavoro per innescare l'esecuzione non intenzionale di comandi di sistema sull'host che esegue n8n. Questo problema è stato corretto nelle versioni 1.123.17 e 2.5.2.
Fonti
1CVE-2026-25049
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.