Vulnerabilidades en n8n-io

159 resultados
Análisis Vexday

O ecossistema n8n-io acumula 79 CVEs catalogadas, com 23 classificadas como críticas e um volume expressivo de 33 vulnerabilidades surgidas apenas nos últimos 90 dias, sinalizando uma superfície de ataque em expansão acelerada. A taxa de exploração ativa está 2,8× acima da média geral do catálogo CISA KEV, o que indica que, apesar do número absoluto pequeno, as falhas presentes nesse produto atraem atenção real de atores maliciosos de forma desproporcional. O destaque de maior risco é CVE-2025-68613, com score EPSS de 0,9788 — próximo ao teto máximo de probabilidade de exploração —, confirmada em exploração ativa e exigindo atenção imediata de equipes de resposta. O tipo de falha mais prevalente é CWE-79 (Cross-Site Scripting), uma classe de vulnerabilidade que, em plataformas de automação com integrações externas como o n8n, pode ter impacto amplificado por viabilizar comprometimento de fluxos e credenciais encadeadas.

CVE-2026-33665HIGHn8n: LDAP Email-Based Account Linking Allows Privilege Escalation and Account TakeoverEPSS 0.4%CVE-2026-65016HIGHn8n before 1.123.64, 2.29.8, and 2.30.1 Privilege Escalation via SSO Instance-RoleEPSS 0.4%CVE-2026-72772HIGHn8n before 2.32.1 Authentication Bypass via Token ExchangeEPSS 0.4%CVE-2026-72766HIGHn8n before 1.123.67 Arbitrary File Read via Send Email NodeEPSS 0.4%CVE-2026-86085MEDIUMn8n: Cross-Tenant Project-Member PII Disclosure via Missing Per-Project Scope Check on Role Assignment EndpointsEPSS 0.4%CVE-2025-49595MEDIUMn8n Vulnerable to Denial of Service via Malformed Binary Data RequestsEPSS 0.4%CVE-2026-65594MEDIUMn8n before 2.30.1 Missing OAuth Authorization CheckEPSS 0.4%CVE-2026-42237MEDIUMn8n: SQL Injection in Snowflake and MySQL NodesEPSS 0.4%CVE-2026-72774HIGHn8n before 1.123.67 Authentication Bypass via HTTP Request NodeEPSS 0.4%CVE-2026-86077MEDIUMn8n: Anonymous Approval-Gate Bypass via Reused resumeToken over the Chat WebSocketEPSS 0.4%CVE-2026-42226HIGHn8n: Credential Authorization Bypass in dynamic-node-parameters Allows Foreign API Key ReplayEPSS 0.4%CVE-2026-33749MEDIUMn8n Vulnerable to XSS via Binary Data Inline HTML RenderingEPSS 0.4%CVE-2026-86082HIGHn8n: Domain-Restriction Bypass via Unguarded Model-Search Endpoint in OpenAI Chat Model NodeEPSS 0.4%CVE-2026-86995MEDIUMn8n: Git Node branch.<name>.remote Config Key Bypasses Sandbox Path Restriction, Enabling Local Git Repository ReadEPSS 0.4%CVE-2026-59209HIGHn8n: Shared Credential Header Leak via HTTP Request Pagination ExpressionEPSS 0.4%CVE-2026-85167MEDIUMn8n before 2.36.2 Query Injection via Elasticsearch Firestore NodesEPSS 0.4%CVE-2026-85170HIGHn8n before 1.123.73 Local File Read and SSRF via Gmail and Brevo nodesEPSS 0.4%CVE-2026-54312HIGHn8n: Microsoft SQL Node Prototype PollutionEPSS 0.4%CVE-2026-72768MEDIUMn8n before 2.32.1 SSRF Protection Bypass via MCP ClientEPSS 0.4%CVE-2026-54311MEDIUMn8n: Merge Node SQL Mode Prototype PollutionEPSS 0.4%