Vulnerabilidades en n8n-io

97 resultados
Análisis Vexday

O ecossistema n8n-io acumula 79 CVEs catalogadas, com 23 classificadas como críticas e um volume expressivo de 33 vulnerabilidades surgidas apenas nos últimos 90 dias, sinalizando uma superfície de ataque em expansão acelerada. A taxa de exploração ativa está 2,8× acima da média geral do catálogo CISA KEV, o que indica que, apesar do número absoluto pequeno, as falhas presentes nesse produto atraem atenção real de atores maliciosos de forma desproporcional. O destaque de maior risco é CVE-2025-68613, com score EPSS de 0,9788 — próximo ao teto máximo de probabilidade de exploração —, confirmada em exploração ativa e exigindo atenção imediata de equipes de resposta. O tipo de falha mais prevalente é CWE-79 (Cross-Site Scripting), uma classe de vulnerabilidade que, em plataformas de automação com integrações externas como o n8n, pode ter impacto amplificado por viabilizar comprometimento de fluxos e credenciais encadeadas.

CVE-2025-52478HIGHStored XSS in n8n Form Trigger allows Account Takeover via injected iframe and video/sourceEPSS 0.4%CVE-2026-65589MEDIUMn8n before 1.123.64 Credential Exposure via LLM Node Execution DataEPSS 0.4%CVE-2025-61917HIGHn8n Unsafe Buffer Allocation Allows In-Process Memory Disclosure in Task RunnerEPSS 0.4%CVE-2026-49444HIGHn8n: Python sandbox escapeEPSS 0.4%CVE-2026-54304HIGHn8n: SecurityScorecard Node Leaks API Token to User-Controlled HostEPSS 0.4%CVE-2026-27494HIGHn8n has Arbitrary File Read via Python Code Node Sandbox EscapeEPSS 0.4%CVE-2026-54307HIGHn8n: Credential Exfiltration via Permission BypassEPSS 0.3%CVE-2026-42229MEDIUMn8n: SQL Injection in SeaTable NodeEPSS 0.3%CVE-2026-65014MEDIUMn8n before 2.28.0 Authentication Bypass via test-webhookEPSS 0.3%CVE-2026-42235HIGHn8n: XSS via MCP OAuth clientEPSS 0.3%CVE-2026-44792HIGHn8n: Source Control Pull SQL InjectionEPSS 0.3%CVE-2026-42233MEDIUMn8n: SQL Injection in Oracle Database Node via Limit FieldEPSS 0.3%CVE-2026-65015HIGHn8n before 2.30.1 Privilege Escalation via run_node_toolEPSS 0.3%CVE-2026-65590MEDIUMn8n before 2.30.1 Shell Sandbox Bypass on Linux WindowsEPSS 0.3%CVE-2026-45732HIGHn8n: Cross-user Authorization Bypass in Dynamic Credential OAuth EndpointsEPSS 0.3%CVE-2026-33665HIGHn8n: LDAP Email-Based Account Linking Allows Privilege Escalation and Account TakeoverEPSS 0.3%CVE-2026-54311MEDIUMn8n: Merge Node SQL Mode Prototype PollutionEPSS 0.3%CVE-2026-59208HIGHn8n: Cross-Issuer Token Exchange Account Binding via Subject-Only Identity ResolutionEPSS 0.3%CVE-2026-65016HIGHn8n before 1.123.64, 2.29.8, and 2.30.1 Privilege Escalation via SSO Instance-RoleEPSS 0.3%CVE-2026-25052CRITICALn8n Improper File Access Controls Allow Arbitrary File Read by Authenticated UsersEPSS 0.3%