脆弱性
n8nにおいて、オブジェクトプロトタイプの属性が不適切に制御される脆弱性が存在します。ワークフローの作成や変更権限を持つ認証済みユーザーが、XMLノードのパッチ適用を回避できる可能性があります。この問題を悪用し、他のノードと組み合わせることで、n8nが稼働するホスト上でリモートコード実行(RCE)が行われる危険性があります。CVSSスコアは9.9と非常に高く、システム全体の乗っ取りに繋がる重大な脆弱性です。
最近報告されている他のツールでのRCE脆弱性と同様に、認証や権限を悪用してシステム全体が乗っ取られる危険性があります。利用中の環境におけるパッチ適用やアクセス制限の徹底を推奨します。
対象ソフト
n8nは、様々なサービスやアプリケーションを連携させ、業務プロセスを自動化するためのオープンソースのワークフロー自動化プラットフォームである。
影響
攻撃成功時、認証済みユーザーによってホスト環境でのリモートコード実行が行われ、機密情報の窃取やシステムの改ざん、サービス停止などの被害を受ける可能性がある。
対応策
修正済みバージョンである 1.123.43、2.22.1、または 2.20.7 以降へ速やかにアップデートすること。