CVE-2025-68613
n8n が式インジェクションによるリモートコード実行に対して脆弱
- 公開済み
- 2025/12/19
- 更新済み
- 2026/03/12
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/03/11
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 99.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
n8n はオープンソースのワークフロー自動化プラットフォームです。0.211.0 以降、1.120.4、1.121.1、1.122.0 より前のバージョンには、ワークフローの式評価システムに重大なリモートコード実行 (RCE) の脆弱性が存在します。特定の条件下では、ワークフロー設定中に認証済みユーザーが指定した式が、基盤となるランタイムから十分に分離されていない実行コンテキストで評価される可能性があります。認証済みの攻撃者はこの動作を悪用して、n8n プロセスの権限で任意のコードを実行できる可能性があります。この脆弱性が悪用されると、影響を受けるインスタンスが完全に侵害される可能性があり、機密データへの不正アクセス、ワークフローの改変、システムレベルの操作の実行などが含まれます。この問題はバージョン 1.120.4、1.121.1、1.122.0 で修正されています。ユーザーは、式の評価を制限する追加のセーフガードが導入された修正版へアップグレードすることを強く推奨されます。直ちにアップグレードできない場合は、管理者は以下の一時的な緩和策を検討してください:ワークフローの作成および編集権限を完全に信頼できるユーザーのみに制限する、および/または n8n を、オペレーティングシステムの権限とネットワークアクセスが制限された堅牢化された環境にデプロイして、潜在的な悪用の影響を軽減する。これらの回避策はリスクを完全に排除するものではなく、短期的な対策としてのみ使用すべきです。
ソース
40- n8n-RCE-CVE-2025-68613エクスプロイト
n8n RCE (CVE-2025-68613)
CVE-2025-68613 (n8n) 重大なRCE分析 + 防御推奨事項(パッチ検証、検出アイデア、強化のヒント)
- CVE-2026-21858エクスプロイト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。