news 2026/4/18 8:47:52

n8n严重漏洞可导致任意代码执行

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
n8n严重漏洞可导致任意代码执行

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

n8n工作流自动化平台存在一个严重漏洞CVE-2025-68613(CVSS评分9.9)。若被成功利用,可在特定条件下导致任意代码执行。根据npm官方统计,该软件包每周下载量约5.7万次。

npm软件包维护团队提到:"在特定条件下,经身份验证的用户在工作流配置期间提供的表达式,可能在未与底层运行时充分隔离的执行环境中被解析。经身份验证的攻击者可利用此特性,以n8n进程的权限执行任意代码。成功利用该漏洞可能导致受影响实例被完全控制,导致未授权访问敏感数据、篡改工作流以及执行系统级操作等后果。"

该漏洞影响0.211.0(包含)至1.120.4版本之前的所有版本,目前已通过1.120.4、1.121.1和1.122.0版本完成修复。攻击面管理平台Censys数据显示,截至2025年12月22日,全球存在103476个可能受影响的实例,主要分布在美国、德国、法国、巴西和新加坡。

鉴于该漏洞的严重性,建议用户立即应用更新。若无法及时打补丁,建议将工作流创建和编辑权限限制于可信用户,并在强化环境中部署n8n同时限制操作系统权限和网络访问,降低风险。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

《中国开源发展深度报告(2024)》发布,奇安信聚焦开源安全参与编制

Log4j 的安全盲点:TLS新漏洞可用于拦截敏感日志

Zeroday Cloud 黑客大赛专注开源云和AI工具,赏金池450万美元

开源项目mcp-remote 中存在严重漏洞可导致RCE

Ivanti 修复已用于代码执行攻击中的两个 EPMM 0day 漏洞,与开源库有关

原文链接

https://thehackernews.com/2025/12/critical-n8n-flaw-cvss-99-enables.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/18 9:18:56

如何处理时间序列缺失数据

原文:towardsdatascience.com/how-to-handle-time-series-missing-data-d45e9aaae72c 简介 数据收集中的问题可能导致缺失数据。这个问题可能由于各种原因出现,例如传感器维护或传输故障。 缺失数据通常通过数据插补策略来解决,例如用中心统…

作者头像 李华
网站建设 2026/4/15 9:00:04

python榆林特色旅游纪念品商城网站的设计与实现_8f7p0_pycharm django vue flask

目录 已开发项目效果实现截图开发技术路线相关技术介绍核心代码参考示例结论源码lw获取/同行可拿货,招校园代理 :文章底部获取博主联系方式! 已开发项目效果实现截图 同行可拿货,招校园代理 python榆林特色旅游纪念品商城网站的设计与实现_8f7p0_pych…

作者头像 李华
网站建设 2026/4/17 18:40:28

24、Git 合并操作与支持文件使用指南

Git 合并操作与支持文件使用指南 1. Git 交互式变基中的编辑提交 在 Git 的交互式变基中,编辑操作是一个强大的功能。当交互式变基执行到编辑操作并停止时,你可以在本地进行任何所需的更改,比如编辑或添加文件,然后将这些更改添加到暂存区。接着,你可以使用带有 --amen…

作者头像 李华
网站建设 2026/4/18 5:32:33

如何在机器学习项目中处理不平衡数据集

原文:towardsdatascience.com/how-to-handle-imbalanced-datasets-in-machine-learning-projects-a95fa2cd491a 想象一下,你已经训练了一个准确率高达 0.9 的预测模型。像精确度、召回率和 f1 分数这样的评估指标也看起来很有希望。但你的经验和直觉告诉…

作者头像 李华
网站建设 2026/4/18 3:58:08

3、C 入门:“Hello World” 程序详解

C# 入门:“Hello World” 程序详解 1. 类、对象和类型基础 在 C# 中,类型通常由类来定义,类的单个实例被称为对象。虽然 C# 中除了类还有其他类型,如枚举、结构体和委托,但这里我们主要关注类。 “Hello World” 程…

作者头像 李华
网站建设 2026/4/17 19:29:44

Go 性能分析的“新范式”:用关键路径分析破解高并发延迟谜题

大家好,我是Tony Bai。“如果你喜欢快速的软件,那么你来对地方了。”在 GopherCon 2025 上,来自 Datadog 的工程师、Go Performance and diagnostics小组成员 Felix Geisendrfer 以这样一句开场白,将我们带入了一个 Go 性能分析的…

作者头像 李华