news 2026/6/6 7:57:49

n8n工作流自动化平台曝高危漏洞(CVE-2025-68613,CVSS 9.9):数万实例面临任意代码执行风险

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
n8n工作流自动化平台曝高危漏洞(CVE-2025-68613,CVSS 9.9):数万实例面临任意代码执行风险

n8n工作流自动化平台近日披露一个高危安全漏洞,在特定条件下成功利用该漏洞可能导致任意代码执行。该漏洞被追踪为CVE-2025-68613,CVSS评分为9.9分(满分10分)。根据npm统计数据显示,该软件包每周下载量约为57,000次。

漏洞技术细节

npm软件包维护团队表示:"在某些情况下,经过身份验证的用户在工作流配置期间提供的表达式,可能会在未与底层运行时充分隔离的执行上下文中进行评估。经过身份验证的攻击者可利用此行为,以n8n进程权限执行任意代码。成功利用可能导致受影响实例完全沦陷,包括未经授权访问敏感数据、修改工作流以及执行系统级操作。"

影响范围与修复版本

该漏洞影响所有0.211.0及以上、1.120.4以下版本,已在1.120.4、1.121.1和1.122.0版本中修复。根据攻击面管理平台Censys数据,截至2025年12月22日,全球存在103,476个潜在易受攻击的实例,其中大部分位于美国、德国、法国、巴西和新加坡。

缓解建议

鉴于该漏洞的严重性,建议用户尽快应用更新。若无法立即打补丁,建议将工作流创建和编辑权限限制为可信用户,并在具有受限操作系统权限和网络访问权限的强化环境中部署n8n,以降低风险。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/30 15:21:46

PCPcat行动:48小时内6万台Next.js服务器遭劫持

一场高度自动化且极其高效的网络间谍活动正在席卷现代Web应用的云基础设施,已导致数万台服务器沦陷。Beelzebub研究团队最新报告披露了名为"PCPcat"的攻击行动,该行动利用流行的Next.js和React框架中的漏洞实现惊人感染率。闪电式攻击规模惊人…

作者头像 李华
网站建设 2026/5/30 12:21:02

超详细版多层板PCB生产流程指南:适合工程人员系统学习

深入PCB产线:一位硬件工程师亲历的多层板制造全解析你有没有过这样的经历?辛辛苦苦画完一块六层板,DDR走线做了等长,电源平面完整分割,阻抗也仿真达标。结果打样回来一贴片,BGA虚焊、信号眼图闭合——问题出…

作者头像 李华
网站建设 2026/5/28 11:58:05

Bazzite 游戏系统深度配置指南:从入门到精通

Bazzite 游戏系统深度配置指南:从入门到精通 【免费下载链接】bazzite Bazzite is an OCI image that serves as an alternative operating system for the Steam Deck, and a ready-to-game SteamOS-like for desktop computers, living room home theater PCs, an…

作者头像 李华
网站建设 2026/5/31 9:48:40

SGMICRO圣邦微 SGM2040-2.5YN5G/TR SOT23-5 线性稳压器(LDO)

特性 .开路输入电压范围:1.7V至7.5V 固定输出电压:1.2V、1.5V、1.8V、2.5V、2.8V、3.0V、3.3V、3.6V、4.0V、4.2V和5.0V 输出电流250mA 高输出电压精度:25C时土1.2% 超低电流消耗:1uA(典型值) 低压降电压:在100mA时为60mV(典型值) 低反向漏电流: 当Vout>Vin时为0.4uA(典型值…

作者头像 李华
网站建设 2026/6/2 14:10:12

SGMICRO圣邦微 SGM2040-2.8YUDH4G/TR DFN 线性稳压器(LDO)

特性 .工作输入电压范围:1.7V至7.5V 固定输出电压:1.2V、1.5V、1.8V、2.5V、2.8V、3.0V、3.3V、3.6V、4.0V、4.2V和5.0V 输出电流250mA 高输出电压精度:25C时士1.2% 超低电流消耗:1pA(典型值) 低压降电压:在100mA时为60mV(典型值)低反向漏电流: 当Vout>Vin时为0.4uA(典型值)…

作者头像 李华
网站建设 2026/6/1 14:24:37

Bazzite终极指南:5步打造完美Linux游戏系统

Bazzite终极指南:5步打造完美Linux游戏系统 【免费下载链接】bazzite Bazzite is an OCI image that serves as an alternative operating system for the Steam Deck, and a ready-to-game SteamOS-like for desktop computers, living room home theater PCs, and…

作者头像 李华