n8n : faille sandbox permet l'exécution de commandes OS

27 juillet 2026 · Cybersécurité

n8n a corrigé une faille haute sévérité (CVSS 8.7) permettant à un éditeur de workflow authentifié d'exécuter des commandes OS sur le serveur hôte. La vulnérabilité, découverte par Security Joes, exploite deux failles dans le mécanisme de réécriture d'expressions JavaScript : une branche no-op pour les arrow functions et une lacune dans l'inspection des propriétés via Reflect.get(). Les versions corrigées sont 2.31.5 et 2.32.1, publiées le 22 juillet 2026. L'exploitation expose potentiellement la clé de chiffrement N8N_ENCRYPTION_KEY et les credentials stockés, ainsi que les services internes connectés.

Source originale