CVE-2026-27495
n8n tem uma Sandbox Escape no seu JavaScript Task Runner
- Publicado
- 25 de fev. de 2026
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 52,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
n8n é uma plataforma de automação de fluxos de trabalho de código aberto. Antes das versões 2.10.1, 2.9.3 e 1.123.22, um usuário autenticado com permissão para criar ou modificar fluxos de trabalho poderia explorar uma vulnerabilidade no sandbox do JavaScript Task Runner para executar código arbitrário fora dos limites do sandbox. Em instâncias que usam Task Runners internos (modo de runner padrão), isso poderia resultar em comprometimento total do host n8n. Em instâncias que usam Task Runners externos, o atacante poderia obter acesso ou impactar outras tarefas executadas no Task Runner. Os Task Runners devem estar habilitados usando `N8N_RUNNERS_ENABLED=true`. O problema foi corrigido nas versões 2.10.1, 2.9.3 e 1.123.22 do n8n. Os usuários devem atualizar para uma dessas versões ou posteriores para remediar a vulnerabilidade. Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias. Limite as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis e/ou use o modo de runner externo (`N8N_RUNNERS_MODE=external`) para limitar o raio de impacto. Essas soluções alternativas não remediam totalmente o risco e devem ser usadas apenas como medidas de mitigação de curto prazo.
Fontes
1- CVE-2026-27495Exploit
Exploração de prova de conceito e ambiente de laboratório para CVE-2026-27495
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.