Vulnerabilidades em n8n-io

159 resultados
Análise Vexday

O ecossistema n8n-io acumula 79 CVEs catalogadas, com 23 classificadas como críticas e um volume expressivo de 33 vulnerabilidades surgidas apenas nos últimos 90 dias, sinalizando uma superfície de ataque em expansão acelerada. A taxa de exploração ativa está 2,8× acima da média geral do catálogo CISA KEV, o que indica que, apesar do número absoluto pequeno, as falhas presentes nesse produto atraem atenção real de atores maliciosos de forma desproporcional. O destaque de maior risco é CVE-2025-68613, com score EPSS de 0,9788 — próximo ao teto máximo de probabilidade de exploração —, confirmada em exploração ativa e exigindo atenção imediata de equipes de resposta. O tipo de falha mais prevalente é CWE-79 (Cross-Site Scripting), uma classe de vulnerabilidade que, em plataformas de automação com integrações externas como o n8n, pode ter impacto amplificado por viabilizar comprometimento de fluxos e credenciais encadeadas.

CVE-2026-72749HIGHn8n before 1.123.67 Prototype Pollution via Edit FieldsEPSS 0.3%CVE-2026-77077HIGHn8n before 1.123.69 Remote Code Execution via EventEmitter Prototype PollutionEPSS 0.3%CVE-2026-77080HIGHn8n before 1.123.69 Arbitrary File Read and Write via SnowflakeEPSS 0.3%CVE-2026-25052CRITICALn8n Improper File Access Controls Allow Arbitrary File Read by Authenticated UsersEPSS 0.3%CVE-2026-65016HIGHn8n before 1.123.64, 2.29.8, and 2.30.1 Privilege Escalation via SSO Instance-RoleEPSS 0.3%CVE-2025-52554MEDIUMn8n Improper Authorization in Workflow Execution Stop Endpoint Allows Terminating Other Users’ WorkflowsEPSS 0.3%CVE-2026-54308MEDIUMn8n: Missing Token Validation on Microsoft Agent 365 Trigger NodeEPSS 0.3%CVE-2025-68949MEDIUMn8n has a Webhook Node IP Whitelist Bypass via Partial String MatchingEPSS 0.3%CVE-2026-33724MEDIUMn8n's Source Control SSH Configuration Uses StrictHostKeyChecking=noEPSS 0.3%CVE-2026-77076HIGHn8n before 1.123.69 Credential Leak via GraphQL Node ErrorEPSS 0.3%CVE-2026-25631MEDIUMDomain allowlist bypass enables credential exfiltrationEPSS 0.3%CVE-2026-72769MEDIUMn8n before 1.123.67 Prototype Pollution via VM Expression EngineEPSS 0.3%CVE-2026-77070HIGHn8n before 1.123.69 NoSQL Injection via MongoDB NodeEPSS 0.3%CVE-2026-54306MEDIUMn8n: Prototype Pollution enables confused-deputy execution via public webhooksEPSS 0.3%CVE-2026-86995MEDIUMn8n: Git Node branch.<name>.remote Config Key Bypasses Sandbox Path Restriction, Enabling Local Git Repository ReadEPSS 0.3%CVE-2026-86074MEDIUMn8n: Instance AI Credential Setup Accepts Unvalidated Probe URL from Fetched ContentEPSS 0.3%CVE-2026-77082MEDIUMn8n before 1.123.69 ReDoS via Filter and Switch NodeEPSS 0.3%CVE-2026-72766HIGHn8n before 1.123.67 Arbitrary File Read via Send Email NodeEPSS 0.3%CVE-2026-72774HIGHn8n before 1.123.67 Authentication Bypass via HTTP Request NodeEPSS 0.3%CVE-2026-65594MEDIUMn8n before 2.30.1 Missing OAuth Authorization CheckEPSS 0.3%