news 2026/8/23 12:38:07

n8n 严重漏洞可导致RCE和存储凭据暴露

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
n8n 严重漏洞可导致RCE和存储凭据暴露

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

网络安全研究人员披露了位于n8n工作流自动化平台中的两个严重漏洞,它们可导致任意命令执行,现已修复。

CVE-2026-27577(CVSS评分:9.4)是一个表达式沙箱逃逸漏洞,可导致远程代码执行(RCE)后果。CVE-2026-27493(CVSS评分:9.5)是通过n8n表单节点进行未经身份验证的表达式评估漏洞。

这两个漏洞由 Pillar Security 公司的研究员 Eilon Cohen 发现并报送,他表示,“CVE-2026-27577是表达式编译器中的一个沙箱逃逸漏洞:抽象语法树重写器中的一个缺失案例让进程能够未经转换而溜过,使任何经过身份验证的表达式都能获得完整的RCE能力。"

该研究员提到,CVE-2026-27493是位于n8n表单节点中的一个"双重评估漏洞",攻击者可利用表单端点默认公开且无需身份验证或n8n账户这一特性,通过表达式注入滥用该漏洞。成功利用该漏洞只需利用一个公开的"联系我们"表单,通过在姓名字段中输入有效载荷即可执行任意shell命令。

n8n在上月底发布的安全公告中表示,拥有创建或修改工作流权限的认证用户可以通过在工作流参数中构造恶意表达式,利用CVE-2026-27577在运行n8n的主机上触发意外的系统命令执行。

n8n还指出,CVE-2026-27493与类似CVE-2026-27577的表达式沙箱逃逸漏洞结合使用时,可能"升级为在n8n主机上的远程代码执行"。这两个漏洞均影响n8n的自托管和云部署版本,包括 1.123.22以下版本、2.0.0及以上且 2.9.3以下版本,以及2.10.0及以上且2.10.1以下版本,它们已在2.10.1、2.9.3和1.123.22版本中修复。

如果无法立即修复CVE-2026-27577,思科建议用户仅允许完全受信任用户拥有工作流创建和编辑权限,并在加固环境中部署n8n并限制操作系统权限和网络访问权限。

对于CVE-2026-27493,n8n建议采取以下缓解措施:

  • 手动检查表单节点的使用情况是否满足上述前提条件。

  • 将n8n-nodes-base.form添加到NODES_EXCLUDE环境变量,禁用表单节点。

  • 将n8n-nodes-base.formTrigger添加到NODES_EXCLUDE环境变量,禁用表单触发节点。

维护者提醒称:"这些变通方案不能完全消除风险,应仅作为短期缓解措施使用。"

研究人员表示,攻击者可利用这些漏洞读取N8N_ENCRYPTION_KEY环境变量,并解密存储在n8n数据库中的所有凭证,包括AWS密钥、数据库密码、OAuth令牌和API密钥。

n8n版本2.10.1、2.9.3和1.123.22还修复了其它两个严重漏洞,可用于执行任意代码:

  • CVE-2026-27495(CVSS评分:9.4)——拥有创建或修改工作流权限的认证用户可能利用JavaScript任务运行器沙箱中的代码注入漏洞,在沙箱边界之外执行任意代码。

  • CVE-2026-27497(CVSS评分:9.4)——拥有创建或修改工作流权限的认证用户可能利用合并节点的SQL查询模式在n8n服务器上执行任意代码并写入任意文件。

除了仅允许受信任用户拥有工作流创建和编辑权限外,n8n还为每个漏洞概述了以下变通方案:

  • CVE-2026-27495:使用外部运行器模式(N8N_RUNNERS_MODE=external)限制影响范围。

  • CVE-2026-27497——通过将n8n-nodes-base.merge添加到NODES_EXCLUDE环境变量来禁用合并节点。

虽然n8n未提及这些漏洞已遭在野利用,但建议用户升级至最新版本获得最佳防护措施。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

n8n出现新漏洞,可用于执行系统命令

n8n 两个高危漏洞可导致认证RCE

n8n 满分漏洞 Ni8mare 可导致服务器遭劫持

n8n严重漏洞可导致任意代码执行

原文链接

https://thehackernews.com/2026/03/critical-n8n-flaws-allow-remote-code.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/14 16:44:18

Mini LED vs OLED vs Micro LED:如何为你的智能家居选择最佳显示技术?

Mini LED vs OLED vs Micro LED:如何为你的智能家居选择最佳显示技术? 走进任何一家电子产品卖场,你都会被琳琅满目的屏幕所包围。从客厅里占据C位的巨幕电视,到手腕上记录健康的智能手表,再到带来沉浸体验的VR眼镜&am…

作者头像 李华
网站建设 2026/7/14 16:44:21

【物联网毕设】智能环境检测-STM32+MQTT+APP

目录 一 连线图 1 原理图 2 PCB效果 3 实物效果 4 APP效果 5 功能概括 (1)硬件端 (2)APP端 (3)云平台使用 (4)演示视频 二 底层代码使用方式 1 使用说明 2 下载程序 三…

作者头像 李华
网站建设 2026/7/14 16:44:20

Windows 第三方应用漏洞与木马攻防实操核心笔记

文中所有操作皆是在靶场中进行操作的Windows 第三方应用漏洞与木马攻防实操核心笔记核心框架本资料围绕Windows 第三方应用程序漏洞展开,从攻击视角讲解木马制作与植入,从防御视角梳理木马排查、日志分析、系统防护方法,最终总结攻防核心知识…

作者头像 李华
网站建设 2026/7/14 16:44:31

80%效率提升:douyin-downloader一站式抖音视频管理解决方案

80%效率提升:douyin-downloader一站式抖音视频管理解决方案 【免费下载链接】douyin-downloader 项目地址: https://gitcode.com/GitHub_Trending/do/douyin-downloader 在数字内容爆炸的时代,抖音作为国内领先的短视频平台,每天产生…

作者头像 李华
网站建设 2026/7/14 16:44:22

计算机网络面试题

文章目录一、 HTTP 请求方法深度对比1. GET vs POST2. POST vs PUT二、 HTTP 协议版本三、HTTP 与 HTTPS 之间区别四、当在浏览器中输入 Google.com 并且按下回车之后发生了什么?五、HTTP 缓存策略1. 强缓存 (不发请求)2. 协商缓存 (发请求询问)六、HTTP 报文结构1.…

作者头像 李华
网站建设 2026/7/14 16:44:31

飞书群机器人消息通知进阶:Python实现动态数据绑定与消息卡片模板化

飞书消息卡片的艺术:用Python构建动态、可维护的自动化通知系统 你是否厌倦了每次发送团队通知都要手动复制粘贴、修改数据,或者面对那些一旦需求变更就得重写大半的通知代码?在快节奏的团队协作中,一个灵活、强大且易于维护的消息…

作者头像 李华