Vulnerabilidades em n8n-io

159 resultados
Análise Vexday

O ecossistema n8n-io acumula 79 CVEs catalogadas, com 23 classificadas como críticas e um volume expressivo de 33 vulnerabilidades surgidas apenas nos últimos 90 dias, sinalizando uma superfície de ataque em expansão acelerada. A taxa de exploração ativa está 2,8× acima da média geral do catálogo CISA KEV, o que indica que, apesar do número absoluto pequeno, as falhas presentes nesse produto atraem atenção real de atores maliciosos de forma desproporcional. O destaque de maior risco é CVE-2025-68613, com score EPSS de 0,9788 — próximo ao teto máximo de probabilidade de exploração —, confirmada em exploração ativa e exigindo atenção imediata de equipes de resposta. O tipo de falha mais prevalente é CWE-79 (Cross-Site Scripting), uma classe de vulnerabilidade que, em plataformas de automação com integrações externas como o n8n, pode ter impacto amplificado por viabilizar comprometimento de fluxos e credenciais encadeadas.

CVE-2026-71539HIGHn8n: Race Condition in Git Clone Node Allows Authenticated Users to Achieve Remote Code ExecutionEPSS 0.2%CVE-2026-85173MEDIUMn8n before 2.36.2 Missing Authorization via Insights APIEPSS 0.2%CVE-2026-42227MEDIUMn8n: Public API Variables IDOR Allows Cross-Project Secret DisclosureEPSS 0.2%CVE-2026-77073MEDIUMn8n before 2.34.1 Cross-Project Credential Access via MCPEPSS 0.2%CVE-2026-86994MEDIUMn8n: Cross-User Active Workflow ID and Lifecycle Event Disclosure via Missing userId FilterEPSS 0.2%CVE-2026-25054HIGHn8n is Vulnerable to Stored Cross-Site Scripting via Markdown Rendering in Workflow UIEPSS 0.2%CVE-2026-92588MEDIUMn8n before 1.123.76 Improper Authorization via Source Control PushEPSS 0.2%CVE-2026-27578HIGHn8n Vulnerable to Stored XSS via Various NodesEPSS 0.2%CVE-2026-92587MEDIUMn8n before 1.123.76 Sandbox Escape via Git Relative URLEPSS 0.2%CVE-2026-42230MEDIUMn8n: Open Redirect in MCP OAuth Consent FlowEPSS 0.2%CVE-2026-33720MEDIUMn8n Has Authorization Bypass in OAuth Callback via N8N_SKIP_AUTH_ON_OAUTH_CALLBACKEPSS 0.2%CVE-2026-77072HIGHn8n before 1.123.69 Stored XSS via Form Completion PageEPSS 0.2%CVE-2026-77069LOWn8n before 1.123.69 SSRF Protection Bypass via OAuth2EPSS 0.2%CVE-2026-65592HIGHn8n before 1.123.64 Stored DOM XSS via cachedResultUrlEPSS 0.2%CVE-2026-86996MEDIUMn8n: Agent Workflow Tool Bypasses Sub-Workflow Caller PolicyEPSS 0.2%CVE-2026-86080MEDIUMn8n: GitHub Trigger 422 Reuse Path Skips Webhook Secret Storage, Causing Signature Verification to Fail-OpenEPSS 0.2%CVE-2026-85172MEDIUMn8n before 2.34.1 SSRF via Request Helper URI Validation BypassEPSS 0.2%CVE-2026-65599MEDIUMn8n before 1.123.64, 2.29.8, and 2.30.1 Credential Exposure via JWT HeaderEPSS 0.2%CVE-2026-65593MEDIUMn8n before 1.123.64, 2.29.8, and 2.30.1 SSRF via Dynamic Node ParametersEPSS 0.1%