CVE-2025-68613

Critique9.9Publiée le 19 décembre 2025

n8n est une plateforme open source d'automatisation de workflows. Les versions à partir de 0.211.0 et antérieures à 1.120.4, 1.121.1 et 1.122.0 contiennent une vulnérabilité critique d'exécution de code à distance (RCE) dans leur système d'évaluation des expressions de workflow. Dans certaines conditions, les expressions fournies par des utilisateurs authentifiés lors de la configuration des workflows peuvent être évaluées dans un contexte d'exécution qui n'est pas suffisamment isolé du runtime sous-jacent. Un attaquant authentifié pourrait abuser de ce comportement pour exécuter du code arbitraire avec les privilèges du processus n8n. Une exploitation réussie peut conduire à une compromission complète de l'instance affectée, y compris l'accès non autorisé à des données sensibles, la modification des workflows et l'exécution d'opérations au niveau du système. Ce problème a été corrigé dans les versions 1.120.4, 1.121.1 et 1.122.0. Il est fortement conseillé aux utilisateurs de mettre à niveau vers une version corrigée, qui introduit des protections supplémentaires pour restreindre l'évaluation des expressions. Si la mise à niveau n'est pas immédiatement possible, les administrateurs devraient envisager les mesures d'atténuation temporaires suivantes : limiter les autorisations de création et de modification des workflows aux seuls utilisateurs pleinement de confiance ; et/ou déployer n8n dans un environnement durci avec des privilèges de système d'exploitation restreints et un accès réseau limité afin de réduire l'impact d'une exploitation potentielle. Ces solutions de contournement n'éliminent pas complètement le risque et ne doivent être utilisées que comme des mesures à court terme.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 11 mars 2026
  • Les agences fédérales américaines doivent la corriger avant le 25 mars 2026 (BOD 22-01)
  • Première attaque observée 63 jours après la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 8 sept. 2026 27 août 2026 14 août 2026 30 juil. 2026 22 juin 2026 13 avr. 2026

Score CVSS9.9 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-913, CWE-913
Éditeursn8n

Produits concernés

ÉditeursProduitVersions
n8nn8n< 1.120.4

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE