CVE-2026-27493
CVSS 9 CRITICAL: n8n is an open source workflow automation platform. EPSS 2% (74º percentile).
Vulnerabilità · 73 giorni fa
Il rischio non è un singolo nodo difettoso: è l'intero piano di automazione a diventare un punto di fiducia compromesso. Se input, webhook o espressioni possono essere trattati come affidabili, n8n può finire per eseguire codice o accettare trigger falsi con gli stessi meccanismi che dovrebbero governare i flussi.
NCSC segnala più flaw ad alta gravità in n8n e indica le correzioni nelle versioni 2.10.1, 2.9.3, 1.123.22 e release correlate. Le aree colpite includono Form nodes, Python Code, JavaScript Task Runner sandbox, Merge, Read/Write Files from Disk, workflow expression evaluation, core workflow editing, GitHub Webhook Trigger, ZendeskTrigger, Guardrail e Chat Trigger: su installazioni self-hosted non patchate, il risultato può essere code execution, scrittura di file o bypass dell'autenticazione su un sistema che spesso custodisce credenziali e collega altri servizi.
story_meaning
Se n8n è usato come snodo di fiducia tra input esterni e azioni operative, una falla di autenticazione o validazione non resta locale: può aprire l'accesso a segreti e integrazioni a valle.
why_now
Patch oggi
CVSS 9 CRITICAL: n8n is an open source workflow automation platform. EPSS 2% (74º percentile).
CVSS 8.8 HIGH: n8n is an open source workflow automation platform. EPSS 1% (64º percentile).
CVSS 9.9 CRITICAL: n8n is an open source workflow automation platform. EPSS 1% (62º percentile).
CVSS 9.9 CRITICAL: n8n is an open source workflow automation platform. EPSS 0.8% (55º percentile).
1 fonte che coprono questa storia
Kwetsbaarheden verholpen in n8n workflow automation platform
n8n heeft meerdere kwetsbaarheden verholpen in het n8n workflow automation platform, specifiek in versies voor 2.10.1, 2.9.3, 1.123.22 en andere gerelateerde releases.
Kwetsbaarheden verholpen in n8n workflow automation platform
n8n heeft meerdere kwetsbaarheden verholpen in het n8n workflow automation platform.
Part of the PlainSec briefing for 2026-07-17