Ad

CVE-2026-65597

HIGH CVSS 4.0: 8,2 EPSS 0.21%
Обновлено 27 июля 2026
N8N
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии 2.0.0 — 2.29.8
Устранено в версии 1.123.64
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик N8N
Публичный эксплойт Нет

n8n до 1.123.64, 2.x до 2.29.8 и до 2.30.1 содержат уязвимость межсайтового скриптинга на основе DOM в предварительном просмотре HTML, которая отображает выходные данные выполнения в iframe srcdoc без атрибута песочницы. Обход дезинфицирующего средства позволяет выполнять внедренный скрипт того же происхождения, что и редактор. Когда жертва открывает предварительный просмотр, сценарий может вызывать аутентифицированные API, используя сеанс жертвы.

Учетная запись с привилегиями global:member может использовать эту проблему.

Показать оригинальное описание (EN)

n8n before 1.123.64, 2.x before 2.29.8, and before 2.30.1 contains a DOM-based cross-site scripting vulnerability in the HTML preview, which renders execution output into an iframe srcdoc without the sandbox attribute. A sanitizer bypass allows injected script to execute same-origin as the editor. When a victim opens the preview, the script can call authenticated APIs using the victim's session. An account with global:member privileges can exploit the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 6

Конфигурация От (включительно) До (исключительно)
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:community:node.js:*:*
1.123.64
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:enterprise:node.js:*:*
1.123.64
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:community:node.js:*:*
2.0.0 2.29.8
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:enterprise:node.js:*:*
2.0.0 2.29.8
N8n N8n
cpe:2.3:a:n8n:n8n:2.30.0:*:*:*:community:node.js:*:*
N8n N8n
cpe:2.3:a:n8n:n8n:2.30.0:*:*:*:enterprise:node.js:*:*