Vulnerabilidades en n8n-io

97 resultados
Análisis Vexday

O ecossistema n8n-io acumula 79 CVEs catalogadas, com 23 classificadas como críticas e um volume expressivo de 33 vulnerabilidades surgidas apenas nos últimos 90 dias, sinalizando uma superfície de ataque em expansão acelerada. A taxa de exploração ativa está 2,8× acima da média geral do catálogo CISA KEV, o que indica que, apesar do número absoluto pequeno, as falhas presentes nesse produto atraem atenção real de atores maliciosos de forma desproporcional. O destaque de maior risco é CVE-2025-68613, com score EPSS de 0,9788 — próximo ao teto máximo de probabilidade de exploração —, confirmada em exploração ativa e exigindo atenção imediata de equipes de resposta. O tipo de falha mais prevalente é CWE-79 (Cross-Site Scripting), uma classe de vulnerabilidade que, em plataformas de automação com integrações externas como o n8n, pode ter impacto amplificado por viabilizar comprometimento de fluxos e credenciais encadeadas.

CVE-2026-59209HIGHn8n: Shared Credential Header Leak via HTTP Request Pagination ExpressionEPSS 0.3%CVE-2026-54312HIGHn8n: Microsoft SQL Node Prototype PollutionEPSS 0.3%CVE-2026-33724MEDIUMn8n's Source Control SSH Configuration Uses StrictHostKeyChecking=noEPSS 0.3%CVE-2026-54308MEDIUMn8n: Missing Token Validation on Microsoft Agent 365 Trigger NodeEPSS 0.3%CVE-2026-25631MEDIUMDomain allowlist bypass enables credential exfiltrationEPSS 0.3%CVE-2025-52554MEDIUMn8n Improper Authorization in Workflow Execution Stop Endpoint Allows Terminating Other Users’ WorkflowsEPSS 0.3%CVE-2026-65594MEDIUMn8n before 2.30.1 Missing OAuth Authorization CheckEPSS 0.3%CVE-2026-59207HIGHn8n: "Allowed HTTP Request Domains" Restriction Bypass via AI Agents MCP ConnectorEPSS 0.3%CVE-2026-27496HIGHn8n has In-Process Memory Disclosure in its Task RunnerEPSS 0.3%CVE-2026-54313MEDIUMn8n: NoSQL Injection in MongoDB Node Find And Replace OperationEPSS 0.3%CVE-2026-42226HIGHn8n: Credential Authorization Bypass in dynamic-node-parameters Allows Foreign API Key ReplayEPSS 0.3%CVE-2026-33722HIGHn8n Has External Secrets Authorization Bypass in Credential SavingEPSS 0.3%CVE-2026-54306MEDIUMn8n: Prototype Pollution enables confused-deputy execution via public webhooksEPSS 0.3%CVE-2026-42237MEDIUMn8n: SQL Injection in Snowflake and MySQL NodesEPSS 0.3%CVE-2025-68949MEDIUMn8n has a Webhook Node IP Whitelist Bypass via Partial String MatchingEPSS 0.3%CVE-2026-33749MEDIUMn8n Vulnerable to XSS via Binary Data Inline HTML RenderingEPSS 0.2%CVE-2025-46343MEDIUMn8n Vulnerable to Stored XSS through Attachments View EndpointEPSS 0.2%CVE-2025-68697HIGHSelf-hosted n8n has Legacy Code node that enables arbitrary file read/writeEPSS 0.2%CVE-2026-33751MEDIUMn8n Vulnerable to LDAP Filter Injection in LDAP NodeEPSS 0.2%CVE-2026-65598HIGHn8n before 1.123.64 Remote Code Execution via Git CloneEPSS 0.2%