CVE-2026-54313: fallo de gravedad media en n8n-io n8n
n8n: NoSQL Injection in MongoDB Node Find And Replace Operation
Publicada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un usuario que puede editar flujos de trabajo en n8n puede inyectar código malicioso en consultas MongoDB a través de la operación Find And Replace, permitiendo modificar documentos a los que no debería tener acceso.
Vulnerabilidad de inyección NoSQL en el nodo MongoDB de n8n en la operación Find And Replace, donde los valores de filtro suministrados por el usuario se pasan sin validación a las consultas MongoDB. Un usuario autenticado con permisos de edición de flujo de trabajo puede manipular el filtro de consulta para hacer coincidir documentos no previstos y sobrescribirlos con datos controlados por el atacante, eludiendo los controles de acceso.
En el mismo producto, de las más peligrosas a las menos.