CVE-2025-68613

Kritisch9.9Veröffentlicht am 19. Dezember 2025

n8n ist eine Open-Source-Plattform zur Workflow-Automatisierung. Versionen ab 0.211.0 und vor 1.120.4, 1.121.1 und 1.122.0 enthalten eine kritische Remote Code Execution (RCE)-Schwachstelle in ihrem System zur Auswertung von Workflow-Ausdrücken. Unter bestimmten Bedingungen können Ausdrücke, die von authentifizierten Benutzern während der Workflow-Konfiguration bereitgestellt werden, in einem Ausführungskontext ausgewertet werden, der nicht ausreichend von der zugrunde liegenden Laufzeit isoliert ist. Ein authentifizierter Angreifer könnte dieses Verhalten ausnutzen, um beliebigen Code mit den Privilegien des n8n-Prozesses auszuführen. Eine erfolgreiche Ausnutzung kann zur vollständigen Kompromittierung der betroffenen Instanz führen, einschließlich unbefugtem Zugriff auf sensible Daten, Änderung von Workflows und Ausführung von Operationen auf Systemebene. Dieses Problem wurde in den Versionen 1.120.4, 1.121.1 und 1.122.0 behoben. Benutzern wird dringend empfohlen, auf eine gepatchte Version zu aktualisieren, die zusätzliche Schutzmaßnahmen zur Einschränkung der Ausdrucksauswertung einführt. Wenn ein Upgrade nicht sofort möglich ist, sollten Administratoren die folgenden vorübergehenden Mitigationsmaßnahmen in Betracht ziehen: die Berechtigungen zur Workflow-Erstellung und -Bearbeitung nur auf vollständig vertrauenswürdige Benutzer beschränken; und/oder n8n in einer gehärteten Umgebung mit eingeschränkten Betriebssystemprivilegien und Netzwerkzugriff bereitstellen, um die Auswirkungen einer potenziellen Ausnutzung zu reduzieren. Diese Workarounds beseitigen das Risiko nicht vollständig und sollten nur als kurzfristige Maßnahmen verwendet werden.

Aktiv ausgenutzt

  • Seit dem 11. März 2026 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 25. März 2026 beheben (BOD 22-01)
  • Erster Angriff 63 Tage nach der Veröffentlichung beobachtet
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Quelle: CISA KEV · 8. Sept. 2026 27. Aug. 2026 14. Aug. 2026 30. Juli 2026 22. Juni 2026 13. Apr. 2026

CVSS-Score9.9 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-913, CWE-913
Herstellern8n

Betroffene Produkte

HerstellerProduktVersionen
n8nn8n< 1.120.4

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank