CRITICAL CVSS 9,4

CVE-2026-21893

Обновлено 5 февраля 2026

n8n — это платформа автоматизации рабочих процессов с открытым исходным кодом. Начиная с версии 0.187.0 и до версии 1.120.3, в функции установки пакета сообщества n8n была обнаружена уязвимость внедрения команд. Эта проблема позволяла прошедшим проверку подлинности пользователям с правами администратора выполнять произвольные системные команды на хосте n8n при определенных условиях. Эта проблема исправлена ​​в версии 1.120.3.

Показать оригинальное описание (английский)

n8n is an open source workflow automation platform. From version 0.187.0 to before 1.120.3, a command injection vulnerability was identified in n8n’s community package installation functionality. The issue allowed authenticated users with administrative permissions to execute arbitrary system commands on the n8n host under specific conditions. This issue has been patched in version 1.120.3.

Матрица атаки

Вектор атаки
По сети
Атака по сети
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Высокие
Нужны права админа
Взаимодействие с пользователем
Не требуется
Не нужно действие пользователя

СТРОКА CVSS ВЕКТОРА

CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X