Ad

CVE-2026-72750

MEDIUM CVSS 4.0: 5,3 EPSS 0.21%
Обновлено 14 августа 2026
N8N
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.32.1
Устранено в версии 1.123.67
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик N8N
Публичный эксплойт Нет

n8n до версий 1.123.67, 2.31.5 и 2.32.1 содержит уязвимость внедрения SQL в операции выполнения запроса узла Snowflake, которая интерполирует значения выражения непосредственно в строку SQL. Когда автор рабочего процесса встраивает ненадежные, управляемые извне данные выражения непосредственно в необработанный SQL-запрос, эти данные не параметризуются, что позволяет внедрить SQL-код. Исправление добавляет дополнительное поле «Параметры запроса» для привязки значений через позиционные заполнители.

Показать оригинальное описание (EN)

n8n before 1.123.67, 2.31.5, and 2.32.1 contains a SQL injection vulnerability in the Snowflake node's Execute Query operation, which interpolates expression values directly into the SQL string. When a workflow author embeds untrusted, externally-controlled expression data directly in a raw SQL query, that data is not parameterized, allowing SQL injection. The fix adds an optional 'Query Parameters' field to bind values via positional placeholders.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
1.123.67
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
2.32.1
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
2.31.5