n8n - CVE-2026-65592
Date de publication :
Il s'agit d'une vulnérabilité de Cross-Site Scripting stocké de type DOM (CWE-79 : Improper Neutralization of Input During Web Page Generation) dans n8n.
n8n est une plateforme d'automatisation de workflows permettant de connecter des applications et des services via des nœuds configurables.
Elle permet à un attaquant disposant de privilèges de création ou de modification de workflows d'exploiter cette faille en concevant un workflow incluant un schéma malveillant. Lorsqu'une victime ouvre ensuite ce workflow piégé et interagit avec des liens externes, la charge utile malveillante s'exécute dans le contexte de son navigateur.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
Exploitation
CWE-79 : Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• n8n branche 1.x : toutes les versions antérieures à 1.123.64
• n8n branche 2.x : de 2.0.0-rc.0 à 2.29.7 incluses
• n8n 2.30.0
Solutions ou recommandations
• n8n 2.30.1