Vulnerabilidades en n8n-io

97 resultados
Análisis Vexday

O ecossistema n8n-io acumula 79 CVEs catalogadas, com 23 classificadas como críticas e um volume expressivo de 33 vulnerabilidades surgidas apenas nos últimos 90 dias, sinalizando uma superfície de ataque em expansão acelerada. A taxa de exploração ativa está 2,8× acima da média geral do catálogo CISA KEV, o que indica que, apesar do número absoluto pequeno, as falhas presentes nesse produto atraem atenção real de atores maliciosos de forma desproporcional. O destaque de maior risco é CVE-2025-68613, com score EPSS de 0,9788 — próximo ao teto máximo de probabilidade de exploração —, confirmada em exploração ativa e exigindo atenção imediata de equipes de resposta. O tipo de falha mais prevalente é CWE-79 (Cross-Site Scripting), uma classe de vulnerabilidade que, em plataformas de automação com integrações externas como o n8n, pode ter impacto amplificado por viabilizar comprometimento de fluxos e credenciais encadeadas.

CVE-2026-25051HIGHn8n Improper CSP Enforcement in Webhook Responses May Allow Stored XSSEPSS 0.2%CVE-2025-58177MEDIUMn8n stored cross-site scripting in LangChain Chat Trigger node initialMessages parameterEPSS 0.2%CVE-2025-61914HIGHn8n's Possible Stored XSS in "Respond to Webhook" Node May Execute Outside iframe SandboxEPSS 0.2%CVE-2026-54301HIGHn8n: Same-Origin XSS in Respond to Webhook NodeEPSS 0.2%CVE-2026-65597HIGHn8n before 1.123.64 DOM-Based XSS via Unsandboxed iframeEPSS 0.2%CVE-2026-54302HIGHn8n: Stored XSS in Chat Trigger NodeEPSS 0.2%CVE-2026-65596MEDIUMn8n before 1.123.64 Credential Exfiltration via GraphQL NodeEPSS 0.2%CVE-2026-42227MEDIUMn8n: Public API Variables IDOR Allows Cross-Project Secret DisclosureEPSS 0.2%CVE-2025-49592MEDIUMn8n Login Flow has Open Redirect VulnerabilityEPSS 0.2%CVE-2026-25054HIGHn8n is Vulnerable to Stored Cross-Site Scripting via Markdown Rendering in Workflow UIEPSS 0.2%CVE-2026-27578HIGHn8n Vulnerable to Stored XSS via Various NodesEPSS 0.2%CVE-2026-42230MEDIUMn8n: Open Redirect in MCP OAuth Consent FlowEPSS 0.2%CVE-2026-33720MEDIUMn8n Has Authorization Bypass in OAuth Callback via N8N_SKIP_AUTH_ON_OAUTH_CALLBACKEPSS 0.2%CVE-2026-54303MEDIUMn8n: Reflected XSS via Facebook, WhatsApp, and Microsoft Teams Trigger Webhook Verification EndpointsEPSS 0.2%CVE-2026-65592HIGHn8n before 1.123.64 Stored DOM XSS via cachedResultUrlEPSS 0.2%CVE-2026-65599MEDIUMn8n before 1.123.64, 2.29.8, and 2.30.1 Credential Exposure via JWT HeaderEPSS 0.2%CVE-2026-65593MEDIUMn8n before 1.123.64, 2.29.8, and 2.30.1 SSRF via Dynamic Node ParametersEPSS 0.1%