Rilevate vulnerabilità in n8n (AL07/261001/CSIRT-ITA)
Data:
1 Ottobre 2026
Impatto Sistemico
Medio (64.74)
Sintesi
Il team di sviluppo n8n-io ha rilevato nuove vulnerabilità, di cui 11 con gravità “alta”, che interessano la piattaforma open-source per l’automazione dei workflow n8n. Tali vulnerabilità, qualora sfruttate, potrebbero consentire a un attaccante di ottenere informazioni riservate, eludere misure di sicurezza e meccanismi di autenticazione o eseguire codice arbitrario sui sistemi interessati.
Tipologia
- Information Disclosure
- Security Restrictions Bypass
- Authentication Bypass
- Arbitrary Code Execution
Prodotti e/o versioni affette
n8n
- versioni precedenti alla 1.123.80
- 2.0.x, dalla versione 2.0.0 alla 2.39.5
- 2.40.0
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei relativi bollettini di sicurezza riportati nella sezione Riferimenti.
Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “alta”:
Riferimenti
- https://github.com/n8n-io/n8n/security/advisories/GHSA-rx55-8qhx-4hwx
- https://github.com/n8n-io/n8n/security/advisories/GHSA-89p4-6h98-c7xm
- https://github.com/n8n-io/n8n/security/advisories/GHSA-gx6g-2hm7-c4xf
- https://github.com/n8n-io/n8n/security/advisories/GHSA-rqch-9jrh-cr8w
- https://github.com/n8n-io/n8n/security/advisories/GHSA-597w-c3jh-g8fg
- https://github.com/n8n-io/n8n/security/advisories/GHSA-4wf3-rgqr-xcp3
- https://github.com/n8n-io/n8n/security/advisories/GHSA-7gvh-q9w3-wqqx
- https://github.com/n8n-io/n8n/security/advisories/GHSA-fmmv-p585-7c8x
- https://github.com/n8n-io/n8n/security/advisories/GHSA-w24g-6454-7w7f
- https://github.com/n8n-io/n8n/security/advisories/GHSA-c2wp-6fgc-xjq4
- https://github.com/n8n-io/n8n/security/advisories/GHSA-xrqg-3xcp-h45x
- https://github.com/n8n-io/n8n/security/advisories/GHSA-7gjv-rcf8-x5qc
- https://github.com/n8n-io/n8n/security/advisories/GHSA-9rhv-fhr8-7q5r
CVE
| CVE-ID | |||
|---|---|---|---|
| CVE-2026-103259 | CVE-2026-103257 | CVE-2026-103256 | CVE-2026-103255 |
| CVE-2026-103254 | CVE-2026-103253 | CVE-2026-103252 | CVE-2026-103251 |
| CVE-2026-103250 | CVE-2026-103248 | CVE-2026-103246 | |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 01-10-2026 | 01/10/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
1 Ottobre 2026, 17:17
CSIRT Toscana