
<img width="863" height="289" alt="n8n-removebg-preview" src="https://github.com/user-attachments/assets/c830c2be-c333-4d1d-a8ed-eefe437f6604" />
严重性: 🔴 严重 影响: 远程代码执行 受影响平台: n8n (工作流自动化平台)
💥 为何危险:
恶意表达式在未得到适当沙箱化的上下文中被评估,从而允许访问底层运行时环境。
指标 | 值 |
|---|---|
CVSS v3.1 | ~9.9–10.0 |
机密性影响 | 高 |
完整性影响 | 高 |
可用性影响 | 高 |
➡️ 需要身份验证,但不需要管理员访问权限。
立即升级到已修复版本:
将 n8n 安装升级到 1.120.4、1.121.1 或 1.122.0+。
此部分说明漏洞的利用场景以帮助理解其风险,不提供实际的利用代码。
典型攻击流程:
防御性使用建议:
此安全公告的价值在于:
对于安全研究人员和 n8n 管理员来说,这份分析有助于理解此类自动化平台中可能存在的安全风险,并采取适当的防御措施。
6HFtX5dABrKlqXeO5PUv/ydjQZDJ7Ct83xG1NG8fcAMLEm8GTO8wprDRveCy5XYk
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。