CVE-2026-27495
n8n presenta una Sandbox Escape nel suo JavaScript Task Runner
- Pubblicato
- 25 feb 2026
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 52,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
n8n è una piattaforma open source di automazione dei flussi di lavoro. Prima delle versioni 2.10.1, 2.9.3 e 1.123.22, un utente autenticato con il permesso di creare o modificare flussi di lavoro poteva sfruttare una vulnerabilità nella sandbox del JavaScript Task Runner per eseguire codice arbitrario al di fuori dei confini della sandbox. Nelle istanze che utilizzano Task Runner interni (modalità runner predefinita), ciò poteva comportare il compromesso completo dell'host n8n. Nelle istanze che utilizzano Task Runner esterni, l'attaccante poteva ottenere accesso o avere un impatto su altre attività eseguite sul Task Runner. I Task Runner devono essere abilitati utilizzando `N8N_RUNNERS_ENABLED=true`. Il problema è stato risolto nelle versioni di n8n 2.10.1, 2.9.3 e 1.123.22. Gli utenti dovrebbero aggiornare a una di queste versioni o successive per rimediare alla vulnerabilità. Se l'aggiornamento non è immediatamente possibile, gli amministratori dovrebbero prendere in considerazione le seguenti mitigazioni temporanee. Limitare i permessi di creazione e modifica dei flussi di lavoro solo a utenti completamente fidati e/o utilizzare la modalità runner esterna (`N8N_RUNNERS_MODE=external`) per limitare il raggio d'azione. Queste soluzioni alternative non rimediano completamente al rischio e dovrebbero essere utilizzate solo come misure di mitigazione a breve termine.
Fonti
1- CVE-2026-27495Exploit
Ambiente di laboratorio ed exploit proof-of-concept per CVE-2026-27495
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.