Vulnerabilità ed exploit

n8n espone il piano di automazione a code execution e falsi trigger

Il rischio non è un singolo nodo difettoso: è l'intero piano di automazione a diventare un punto di fiducia compromesso. Se input, webhook o espressioni possono essere trattati come affidabili, n8n può finire per eseguire codice o accettare trigger falsi con gli stessi meccanismi che dovrebbero governare i flussi.

NCSC segnala più flaw ad alta gravità in n8n e indica le correzioni nelle versioni 2.10.1, 2.9.3, 1.123.22 e release correlate. Le aree colpite includono Form nodes, Python Code, JavaScript Task Runner sandbox, Merge, Read/Write Files from Disk, workflow expression evaluation, core workflow editing, GitHub Webhook Trigger, ZendeskTrigger, Guardrail e Chat Trigger: su installazioni self-hosted non patchate, il risultato può essere code execution, scrittura di file o bypass dell'autenticazione su un sistema che spesso custodisce credenziali e collega altri servizi.

story_meaning

Se n8n è usato come snodo di fiducia tra input esterni e azioni operative, una falla di autenticazione o validazione non resta locale: può aprire l'accesso a segreti e integrazioni a valle.

why_now

Patch oggi

1 fonte · 17 lug

CVE-2026-27493

NVD KEV

CVSS 9 CRITICAL: n8n is an open source workflow automation platform. EPSS 2% (74º percentile).

CVE-2026-27497

NVD KEV

CVSS 8.8 HIGH: n8n is an open source workflow automation platform. EPSS 1% (64º percentile).

CVE-2026-27577

NVD KEV

CVSS 9.9 CRITICAL: n8n is an open source workflow automation platform. EPSS 1% (62º percentile).

CVE-2026-27495

NVD KEV

CVSS 9.9 CRITICAL: n8n is an open source workflow automation platform. EPSS 0.8% (55º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-07-17

Every edition of this story: n8n espone il piano di automazione a code execution e falsi trigger

Altro da oggi