CVE-2025-68613

Critica9.9Pubblicata il 19 dicembre 2025

n8n è una piattaforma open source per l'automazione dei workflow. Le versioni a partire dalla 0.211.0 e precedenti alla 1.120.4, 1.121.1 e 1.122.0 contengono una vulnerabilità critica di Remote Code Execution (RCE) nel sistema di valutazione delle espressioni dei workflow. In determinate condizioni, le espressioni fornite da utenti autenticati durante la configurazione dei workflow potrebbero essere valutate in un contesto di esecuzione non sufficientemente isolato dal runtime sottostante. Un attaccante autenticato potrebbe abusare di questo comportamento per eseguire codice arbitrario con i privilegi del processo n8n. Lo sfruttamento riuscito può portare alla completa compromissione dell'istanza interessata, incluso l'accesso non autorizzato a dati sensibili, la modifica dei workflow e l'esecuzione di operazioni a livello di sistema. Questo problema è stato corretto nelle versioni 1.120.4, 1.121.1 e 1.122.0. Si consiglia vivamente agli utenti di aggiornare a una versione corretta, che introduce ulteriori misure di protezione per limitare la valutazione delle espressioni. Se l'aggiornamento non è immediatamente possibile, gli amministratori dovrebbero considerare le seguenti mitigazioni temporanee: limitare le autorizzazioni di creazione e modifica dei workflow ai soli utenti completamente affidabili; e/o distribuire n8n in un ambiente hardened con privilegi del sistema operativo e accesso alla rete limitati per ridurre l'impatto di un potenziale sfruttamento. Questi workaround non eliminano completamente il rischio e dovrebbero essere utilizzati solo come misure a breve termine.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 11 mar 2026
  • Le agenzie federali statunitensi devono correggerla entro il 25 mar 2026 (direttiva BOD 22-01)
  • Primo attacco osservato 63 giorni dopo la divulgazione
  • Confermata dai sensori, non solo da segnalazioni

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fonte: CISA KEV · 8 set 2026 27 ago 2026 14 ago 2026 30 lug 2026 22 giu 2026 13 apr 2026

Punteggio CVSS9.9 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-913, CWE-913
Vendorn8n

Prodotti coinvolti

VendorProdottoVersioni
n8nn8n< 1.120.4

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE