CVE-2025-68613
n8n est une plateforme open source d'automatisation de workflows. Les versions à partir de 0.211.0 et antérieures à 1.120.4, 1.121.1 et 1.122.0 contiennent une vulnérabilité critique d'exécution de code à distance (RCE) dans leur système d'évaluation des expressions de workflow. Dans certaines conditions, les expressions fournies par des utilisateurs authentifiés lors de la configuration des workflows peuvent être évaluées dans un contexte d'exécution qui n'est pas suffisamment isolé du runtime sous-jacent. Un attaquant authentifié pourrait abuser de ce comportement pour exécuter du code arbitraire avec les privilèges du processus n8n. Une exploitation réussie peut conduire à une compromission complète de l'instance affectée, y compris l'accès non autorisé à des données sensibles, la modification des workflows et l'exécution d'opérations au niveau du système. Ce problème a été corrigé dans les versions 1.120.4, 1.121.1 et 1.122.0. Il est fortement conseillé aux utilisateurs de mettre à niveau vers une version corrigée, qui introduit des protections supplémentaires pour restreindre l'évaluation des expressions. Si la mise à niveau n'est pas immédiatement possible, les administrateurs devraient envisager les mesures d'atténuation temporaires suivantes : limiter les autorisations de création et de modification des workflows aux seuls utilisateurs pleinement de confiance ; et/ou déployer n8n dans un environnement durci avec des privilèges de système d'exploitation restreints et un accès réseau limité afin de réduire l'impact d'une exploitation potentielle. Ces solutions de contournement n'éliminent pas complètement le risque et ne doivent être utilisées que comme des mesures à court terme.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 11 mars 2026
- Les agences fédérales américaines doivent la corriger avant le 25 mars 2026 (BOD 22-01)
- Première attaque observée 63 jours après la divulgation
- Confirmée par des capteurs, pas seulement par des signalements
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 8 sept. 2026 27 août 2026 14 août 2026 30 juil. 2026 22 juin 2026 13 avr. 2026
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| n8n | n8n | < 1.120.4 |
Articles liés
IAAgent IA orchestré via Telegram mène des attaques autonomes : plus de 460 cibles touchées
Un acteur malveillant a utilisé DeepSeek via Telegram pour lancer des attaques cybernétiques autonomes touchant 460 cibles. Détails des CVE exploitées.
Fuites de donnéesTokens API n8n exposés sur GitHub : 321 instances acceptaient des identifiants compromis
Découvrez comment des tokens n8n exposés sur GitHub ont compromis 321 instances, les risques associés et les mesures de sécurité à prendre.
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.