Asayomu Tech
注目★★★★GitHub Advisory

n8n 1.123.76未満にコード実行、即時更新を

30秒で把握

  • 1n8nのレガシーExpression Engineでコード実行につながる脆弱性
  • 2CVSS 7.7、修正版は1.123.76・2.37.7・2.38.2
  • 3未更新時はvm切り替えとアクセス制限が一時緩和策

要約

n8nのレガシーExpression Engineに、グローバルJSON.stringifyの改変で生成コードへ実行可能なコードを混入できる脆弱性がある。CVSS v4の深刻度は7.7(High)で、機密性・完全性・可用性に高い影響を与える。n8nは1.123.76、2.37.7、2.38.2で修正し、これら以降ではvm Expression Engineを標準にした。未更新時はN8N_EXPRESSION_ENGINE=vm、信頼済みユーザーへのアクセス制限、低権限OSユーザーでの実行が一時緩和策になるが、完全な修正ではない。

あなたへの影響

n8nを運用するチームは、利用中のExpression Engineとバージョンを確認し、該当する場合は直ちに修正版へ更新してください。

推奨:更新までの間はvmへの切り替えとアクセス制限を実施し、プロセスを低権限ユーザーで実行してください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。