CVE-2026-56351: podatność SQL injection w n8n

Podatność SQL injection w n8n przed wersją 2.4.0 umożliwia atakującym wykonanie nieautoryzowanych zapytań SQL. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
CVE-2026-56351CVSS 5.3Windows

CVE-2026-56351: podatność SQL injection w n8n

Podatność SQL injection w n8n przed wersją 2.4.0 umożliwia atakującym wykonanie nieautoryzowanych zapytań SQL. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.

CVSS
5.3 MEDIUM
EPSS
12.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
n8n

Co wiadomo

W wersjach n8n starszych niż 2.4.0 wykryto podatność SQL injection w węzłach MySQL, PostgreSQL i Microsoft SQL. Uwierzytelnieni użytkownicy z uprawnieniami do tworzenia workflow mogą wstrzykiwać złośliwe zapytania SQL poprzez nieprawidłowo zabezpieczone parametry konfiguracji węzłów.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie nieautoryzowanych poleceń w bazie danych, co może prowadzić do naruszenia integralności danych i potencjalnych szkód w systemach korzystających z n8n. Organizacje korzystające z tej platformy powinny zwrócić uwagę na ryzyko związane z dostępem użytkowników do tworzenia workflow oraz możliwe konsekwencje dla bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację n8n do wersji 2.4.0 lub nowszej, w której podatność została załatana. W międzyczasie warto ograniczyć uprawnienia użytkowników do tworzenia workflow oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z bazą danych. Przegląd i weryfikacja konfiguracji węzłów SQL również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS