CVE-2025-62726
n8n vulnerável à execução remota de código via hook de pré-commit do Git Node
- Publicado
- 30 de out. de 2025
- Atualizado
- 31 de out. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 53,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
n8n é uma plataforma de automação de fluxos de trabalho de código aberto. Antes da versão 1.113.0, existe uma vulnerabilidade de execução remota de código no componente Git Node, disponível tanto nas versões Cloud quanto Self-Hosted do n8n. Quando um agente mal-intencionado clona um repositório remoto contendo um hook de pre-commit, o uso subsequente da operação Commit no Git Node pode, inadvertidamente, acionar a execução do hook. Isso permite que invasores executem código arbitrário no ambiente do n8n, potencialmente comprometendo o sistema e quaisquer credenciais ou fluxos de trabalho conectados. Esta vulnerabilidade foi corrigida na versão 1.113.0.
Fontes
1Esta é uma demonstração de prova de conceito para CVE-2025-62726, criada para fins educacionais como parte de um projeto de aula. Parte do Curso CMU : 18-739 Hacking & Offensive Security in Fall 2025.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.