n8n espone il piano di automazione a code execution e falsi trigger

Il rischio non è un singolo nodo difettoso: è l'intero piano di automazione a diventare un punto di fiducia compromesso. Se input, webhook o espressioni possono essere trattati come affidabili, n8n può finire per eseguire codice o accettare trigger falsi con gli stessi meccanismi che dovrebbero governare i flussi. NCSC segnala più flaw ad alta gravità in n8n e indica le correzioni nelle versioni 2.10.1, 2.9.3, 1.123.22 e release correlate. Le aree colpite includono Form nodes, Python Code, JavaScript Task Runner sandbox, Merge, Read/Write Files from Disk, workflow expression evaluation, core workflow editing, GitHub Webhook Trigger, ZendeskTrigger, Guardrail e Chat Trigger: su installazioni self-hosted non patchate, il risultato può essere code execution, scrittura di file o bypass dell'autenticazione su un sistema che spesso custodisce credenziali e collega altri servizi. story_meaning Se n8n è usato come snodo di fiducia tra input esterni e azioni operative, una falla di autenticazione o validazione non resta locale: può aprire l'accesso a segreti e integrazioni a valle. why_now Patch oggi

Part of the PlainSec briefing for 2026-07-17

Every edition of this story: n8n espone il piano di automazione a code execution e falsi trigger

Sources