Vulnerabilidades en n8n-io

159 resultados
Análisis Vexday

O ecossistema n8n-io acumula 79 CVEs catalogadas, com 23 classificadas como críticas e um volume expressivo de 33 vulnerabilidades surgidas apenas nos últimos 90 dias, sinalizando uma superfície de ataque em expansão acelerada. A taxa de exploração ativa está 2,8× acima da média geral do catálogo CISA KEV, o que indica que, apesar do número absoluto pequeno, as falhas presentes nesse produto atraem atenção real de atores maliciosos de forma desproporcional. O destaque de maior risco é CVE-2025-68613, com score EPSS de 0,9788 — próximo ao teto máximo de probabilidade de exploração —, confirmada em exploração ativa e exigindo atenção imediata de equipes de resposta. O tipo de falha mais prevalente é CWE-79 (Cross-Site Scripting), uma classe de vulnerabilidade que, em plataformas de automação com integrações externas como o n8n, pode ter impacto amplificado por viabilizar comprometimento de fluxos e credenciais encadeadas.

CVE-2026-77073MEDIUMn8n before 2.34.1 Cross-Project Credential Access via MCPEPSS 0.3%CVE-2026-42227MEDIUMn8n: Public API Variables IDOR Allows Cross-Project Secret DisclosureEPSS 0.3%CVE-2026-54313MEDIUMn8n: NoSQL Injection in MongoDB Node Find And Replace OperationEPSS 0.3%CVE-2026-86994MEDIUMn8n: Cross-User Active Workflow ID and Lifecycle Event Disclosure via Missing userId FilterEPSS 0.3%CVE-2025-52554MEDIUMn8n Improper Authorization in Workflow Execution Stop Endpoint Allows Terminating Other Users’ WorkflowsEPSS 0.3%CVE-2026-65598HIGHn8n before 1.123.64 Remote Code Execution via Git CloneEPSS 0.3%CVE-2026-33724MEDIUMn8n's Source Control SSH Configuration Uses StrictHostKeyChecking=noEPSS 0.3%CVE-2026-92588MEDIUMn8n before 1.123.76 Improper Authorization via Source Control PushEPSS 0.3%CVE-2026-25052CRITICALn8n Improper File Access Controls Allow Arbitrary File Read by Authenticated UsersEPSS 0.3%CVE-2026-27578HIGHn8n Vulnerable to Stored XSS via Various NodesEPSS 0.3%CVE-2026-77072HIGHn8n before 1.123.69 Stored XSS via Form Completion PageEPSS 0.3%CVE-2026-33751MEDIUMn8n Vulnerable to LDAP Filter Injection in LDAP NodeEPSS 0.3%CVE-2026-92587MEDIUMn8n before 1.123.76 Sandbox Escape via Git Relative URLEPSS 0.3%CVE-2026-71539HIGHn8n: Race Condition in Git Clone Node Allows Authenticated Users to Achieve Remote Code ExecutionEPSS 0.3%CVE-2026-54308MEDIUMn8n: Missing Token Validation on Microsoft Agent 365 Trigger NodeEPSS 0.3%CVE-2026-65597HIGHn8n before 1.123.64 DOM-Based XSS via Unsandboxed iframeEPSS 0.3%CVE-2026-42230MEDIUMn8n: Open Redirect in MCP OAuth Consent FlowEPSS 0.3%CVE-2026-86996MEDIUMn8n: Agent Workflow Tool Bypasses Sub-Workflow Caller PolicyEPSS 0.3%CVE-2025-68949MEDIUMn8n has a Webhook Node IP Whitelist Bypass via Partial String MatchingEPSS 0.3%CVE-2026-77069LOWn8n before 1.123.69 SSRF Protection Bypass via OAuth2EPSS 0.3%