CVE-2025-68613
n8n è una piattaforma open source per l'automazione dei workflow. Le versioni a partire dalla 0.211.0 e precedenti alla 1.120.4, 1.121.1 e 1.122.0 contengono una vulnerabilità critica di Remote Code Execution (RCE) nel sistema di valutazione delle espressioni dei workflow. In determinate condizioni, le espressioni fornite da utenti autenticati durante la configurazione dei workflow potrebbero essere valutate in un contesto di esecuzione non sufficientemente isolato dal runtime sottostante. Un attaccante autenticato potrebbe abusare di questo comportamento per eseguire codice arbitrario con i privilegi del processo n8n. Lo sfruttamento riuscito può portare alla completa compromissione dell'istanza interessata, incluso l'accesso non autorizzato a dati sensibili, la modifica dei workflow e l'esecuzione di operazioni a livello di sistema. Questo problema è stato corretto nelle versioni 1.120.4, 1.121.1 e 1.122.0. Si consiglia vivamente agli utenti di aggiornare a una versione corretta, che introduce ulteriori misure di protezione per limitare la valutazione delle espressioni. Se l'aggiornamento non è immediatamente possibile, gli amministratori dovrebbero considerare le seguenti mitigazioni temporanee: limitare le autorizzazioni di creazione e modifica dei workflow ai soli utenti completamente affidabili; e/o distribuire n8n in un ambiente hardened con privilegi del sistema operativo e accesso alla rete limitati per ridurre l'impatto di un potenziale sfruttamento. Questi workaround non eliminano completamente il rischio e dovrebbero essere utilizzati solo come misure a breve termine.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 11 mar 2026
- Le agenzie federali statunitensi devono correggerla entro il 25 mar 2026 (direttiva BOD 22-01)
- Primo attacco osservato 63 giorni dopo la divulgazione
- Confermata dai sensori, non solo da segnalazioni
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fonte: CISA KEV · 8 set 2026 27 ago 2026 14 ago 2026 30 lug 2026 22 giu 2026 13 apr 2026
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| n8n | n8n | < 1.120.4 |
Articoli correlati
AIAgente AI orchestrato via Telegram conduce attacchi autonomi: colpiti oltre 460 obiettivi
Un agente AI basato su DeepSeek e orchestrato via Telegram ha condotto attacchi autonomi contro oltre 460 obiettivi sfruttando CVE in Langflow, n8n, Marimo e Citrix NetScaler.
Data BreachToken API n8n esposti su GitHub: 321 istanze accettavano credenziali compromesse
GitGuardian rileva token API n8n esposti su GitHub, con 321 istanze vulnerabili. Analisi dei rischi e raccomandazioni per la sicurezza.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.