Vulnerabilidades en n8n-io

159 resultados
Análisis Vexday

O ecossistema n8n-io acumula 79 CVEs catalogadas, com 23 classificadas como críticas e um volume expressivo de 33 vulnerabilidades surgidas apenas nos últimos 90 dias, sinalizando uma superfície de ataque em expansão acelerada. A taxa de exploração ativa está 2,8× acima da média geral do catálogo CISA KEV, o que indica que, apesar do número absoluto pequeno, as falhas presentes nesse produto atraem atenção real de atores maliciosos de forma desproporcional. O destaque de maior risco é CVE-2025-68613, com score EPSS de 0,9788 — próximo ao teto máximo de probabilidade de exploração —, confirmada em exploração ativa e exigindo atenção imediata de equipes de resposta. O tipo de falha mais prevalente é CWE-79 (Cross-Site Scripting), uma classe de vulnerabilidade que, em plataformas de automação com integrações externas como o n8n, pode ter impacto amplificado por viabilizar comprometimento de fluxos e credenciais encadeadas.

CVE-2026-72769MEDIUMn8n before 1.123.67 Prototype Pollution via VM Expression EngineEPSS 0.5%CVE-2026-77070HIGHn8n before 1.123.69 NoSQL Injection via MongoDB NodeEPSS 0.5%CVE-2026-42235HIGHn8n: XSS via MCP OAuth clientEPSS 0.5%CVE-2026-77076HIGHn8n before 1.123.69 Credential Leak via GraphQL Node ErrorEPSS 0.5%CVE-2026-86079MEDIUMn8n: Path Injection in Elasticsearch and ElasticSecurity Nodes via Unencoded IdentifiersEPSS 0.5%CVE-2025-57749MEDIUMn8n has a symlink traversal vulnerability in "Read/Write File" node allows access to restricted filesEPSS 0.5%CVE-2026-65589MEDIUMn8n before 1.123.64 Credential Exposure via LLM Node Execution DataEPSS 0.5%CVE-2026-21894MEDIUMn8n's Missing Stripe-Signature Verification Allows Unauthenticated Forged WebhooksEPSS 0.5%CVE-2026-72762HIGHn8n before 1.123.67 Arbitrary File Write via Edit Image NodeEPSS 0.5%CVE-2026-77082MEDIUMn8n before 1.123.69 ReDoS via Filter and Switch NodeEPSS 0.5%CVE-2026-72775MEDIUMn8n before 1.123.67 SQL Injection via PostgresTrigger NodeEPSS 0.5%CVE-2026-72750MEDIUMn8n before 1.123.67 SQL Injection via executeQuery OperationEPSS 0.5%CVE-2026-86084MEDIUMn8n: Disabled OIDC SSO Endpoints Remain Active and Issue Valid SessionsEPSS 0.5%CVE-2026-77075HIGHn8n before 1.123.69 Expression Injection via Resource LocatorEPSS 0.5%CVE-2026-86993MEDIUMn8n: Log Streaming Event Destinations Decrypt Generic-Auth Credentials Without Ownership CheckEPSS 0.5%CVE-2026-27496HIGHn8n has In-Process Memory Disclosure in its Task RunnerEPSS 0.5%CVE-2026-42228MEDIUMn8n: Hijacking of Unauthenticated Chat ExecutionEPSS 0.5%CVE-2026-77079HIGHn8n before 2.34.1 Authorization Bypass via Custom Role DeletionEPSS 0.5%CVE-2026-33663HIGHn8n Vulnerable to Credential Theft via Name-Based Resolution and Permission Checker Bypass in Community EditionEPSS 0.5%CVE-2026-59207HIGHn8n: "Allowed HTTP Request Domains" Restriction Bypass via AI Agents MCP ConnectorEPSS 0.4%