CVE-2026-56351: podatność SQL injection w n8n
Podatność SQL injection w n8n przed wersją 2.4.0 umożliwia atakującym wykonanie nieautoryzowanych zapytań SQL. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- n8n
Co wiadomo
W wersjach n8n starszych niż 2.4.0 wykryto podatność SQL injection w węzłach MySQL, PostgreSQL i Microsoft SQL. Uwierzytelnieni użytkownicy z uprawnieniami do tworzenia workflow mogą wstrzykiwać złośliwe zapytania SQL poprzez nieprawidłowo zabezpieczone parametry konfiguracji węzłów.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie nieautoryzowanych poleceń w bazie danych, co może prowadzić do naruszenia integralności danych i potencjalnych szkód w systemach korzystających z n8n. Organizacje korzystające z tej platformy powinny zwrócić uwagę na ryzyko związane z dostępem użytkowników do tworzenia workflow oraz możliwe konsekwencje dla bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację n8n do wersji 2.4.0 lub nowszej, w której podatność została załatana. W międzyczasie warto ograniczyć uprawnienia użytkowników do tworzenia workflow oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z bazą danych. Przegląd i weryfikacja konfiguracji węzłów SQL również może pomóc w ograniczeniu ryzyka.