n8n - CVE-2026-65592

Date de publication :

Il s'agit d'une vulnérabilité de Cross-Site Scripting stocké de type DOM (CWE-79 : Improper Neutralization of Input During Web Page Generation) dans n8n.

n8n est une plateforme d'automatisation de workflows permettant de connecter des applications et des services via des nœuds configurables.

Elle permet à un attaquant disposant de privilèges de création ou de modification de workflows d'exploiter cette faille en concevant un workflow incluant un schéma malveillant. Lorsqu'une victime ouvre ensuite ce workflow piégé et interagit avec des liens externes, la charge utile malveillante s'exécute dans le contexte de son navigateur.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-79 : Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   n8n branche 1.x : toutes les versions antérieures à 1.123.64
•   n8n branche 2.x : de 2.0.0-rc.0 à 2.29.7 incluses
•   n8n 2.30.0

Solutions ou recommandations

•   n8n 1.123.64
•   n8n 2.29.8
•   n8n 2.30.1