Mon, 27 Jul 2026
← Voltarn8n corrigiu um escape de sandbox de expressão de alta gravidade que poderia permitir que um editor de fluxo de trabalho autenticado executasse comandos do sistema operacional no servidor
n8n corrigiu um escape de sandbox de expressão de alta gravidade que poderia permitir que um editor de fluxo de trabalho autenticado executasse comandos do sistema operacional no servidor que executa a plataforma de automação. Security Joes encontrou a falha enquanto investigava a correção de fevereiro do n8n para CVE-2026-27577 para outro desvio. Os intervalos afetados são <2,31,5 e >=2,32,0,<2,32,1. n8n corrigiu a falha nas versões 2.31.5 e 2.32.1.
Ele rastreia o problema como GHSA-gv7g-jm28-cr3m, classifica-o como Alto com uma pontuação CVSS 4.0 de 8,7 e nenhum CVE foi atribuído em 27 de julho de 2026. Os administradores devem atualizar em vez de confiar na orientação provisória do n8n para restringir o acesso à instância e a edição do fluxo de trabalho para usuários totalmente confiáveis. O comunicado descreve esses controles como mitigações incompletas e de curto prazo. Ele não lista nenhuma versão 1.x corrigida e não diz se o n8n Cloud foi afetado.
A exploração requer uma conta válida com permissão para criar ou modificar fluxos de trabalho. Não requer ação de outro usuário. Uma exploração bem-sucedida executa comandos com os privilégios do processo n8n. Security Joes, em um relatório compartilhado com The Hacker News, disse que o acesso poderia expor N8N_ENCRYPTION_KEY e permitir a descriptografia de credenciais armazenadas em n8n.
Também poderia abrir caminhos para bancos de dados conectados, serviços internos e endpoints em nuvem. A empresa não tinha observado exploração na natureza quando o seu relatório foi preparado. A assessoria pública não informa se a falha foi explorada antes da correção. Os construtores de fluxo de trabalho n8n usam expressões como ={{ $json.email }}.
Um reescritor de árvore de sintaxe abstrata redireciona identificadores JavaScript gratuitos nessas expressões para o contexto de dados controlado do n8n, em vez do tempo de execução do Node.js. Na versão 2.31.4, VariablePolyfill.ts colocou ArrowFunctionExpression em uma ramificação não operacional explícita. Um corpo de seta conciso, como () => process, poderia, portanto, resolver o processo para o valor global real do Node.js, em vez do valor em sandbox. O segundo ponto cego, disse Security Joes, estava nas verificações de propriedades do n8n, que inspecionam nomes de propriedades estáticas em expressões de membros.
Reflect.get() recebe a propriedade solicitada como argumento de função. Os pesquisadores usaram essa distinção para recuperar process.getBuiltinModule, carregar child_process e executar um comando no host. Eles testaram a prova de conceito em relação ao n8n 2.30.4 por meio do pacote de fluxo de trabalho lançado e de uma instância local do n8n. Uma comparação dos arquivos de origem públicos 2.31.4 e 2.31.5 confirma a lacuna da função de seta.
Ele não confirma de forma independente a cadeia completa de exploração Reflect.get() descrita no relatório do Security Joes. O reescritor fixo adiciona um manipulador ArrowFunctionExpression dedicado que roteia um identificador simples em um corpo de seta conciso através do contexto de dados. "Nenhum dos dois é suficiente. Nenhum dos dois foi coberto pelos testes", disse a equipe de pesquisa do Security Joes sobre as duas condições em que sua exploração se baseava.
Security Joes estimou inicialmente que a falha chegaria perto da classificação crítica de 9,4 de CVE-2026-27577; o 8,7 publicado pelo fornecedor é a pontuação atual. Os pesquisadores identificaram o escape residual em 14 de julho e relataram-no por meio do programa de divulgação de vulnerabilidades da n8n em 15 de julho. A n8n publicou as versões corrigidas em 22 de julho. Os defensores devem revisar os fluxos de trabalho recentemente criados ou modificados em busca de funções de seta inesperadas ou JavaScript ofuscado.
Eles também devem procurar shells, PowerShell, curl ou wget gerados como filhos do processo n8n ou Node.js. As credenciais devem ser alternadas onde for encontrada execução de fluxo de trabalho suspeita ou atividade de comando do host. A descoberta estende uma série de escapes de sandbox de expressão que o n8n corrigiu desde 2025. Ela segue CVE-2026-27577, um escape com classificação 9,4 corrigido em fevereiro, depois que os pesquisadores descobriram que o objeto do processo passou pela mesma camada de reescrita de identificador sem ser transformado.
Em implantações afetadas onde o n8n armazena credenciais amplamente privilegiadas ou pode acessar sistemas internos confidenciais, um invasor que comprometa uma conta de edição de fluxo de trabalho pode usar a falha para executar comandos como o processo do n8n e acessar o serviço. é acessível a partir do host n8n. Saiba como 300 líderes empresariais estão gerenciando riscos de código aberto orientados por IA, remediação de dívidas e governança em escala. Aprenda como controlar riscos, proteger software criado por IA e manter o controle à medida que o desenvolvimento avança na velocidade da máquina.
Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.