Ad

CVE-2026-72767

HIGH CVSS 4.0: 8,7 EPSS 0.39%
Обновлено 11 августа 2026
N8N
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2.32.1
Устранено в версии 1.123.67
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик N8N
Публичный эксплойт Нет

n8n до версии 1.123.67, 2.x до версии 2.31.5 и 2.32.x до версии 2.32.1 содержат уязвимость удаленного выполнения кода в узле Git. Аутентифицированные пользователи с правами на создание и выполнение рабочих процессов могут создать созданный локальный репозиторий, который заставляет git запускать перехватчики с настройками безопасности git по умолчанию, выполняя произвольные команды от имени пользователя процесса n8n. Это касается как локальных, так и облачных экземпляров.

Показать оригинальное описание (EN)

n8n before 1.123.67, 2.x before 2.31.5, and 2.32.x before 2.32.1 contain a remote code execution vulnerability in the Git node. Authenticated users with rights to create and execute workflows can stage a crafted local repository that causes git to run hooks under default git security settings, executing arbitrary commands as the n8n process user. Both self-hosted and cloud instances are affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
1.123.67
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
2.32.1
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
2.31.5