CVE-2026-59257: podatność SQL injection w n8n
Podatność SQL injection w n8n (CVE-2026-59257) pozwala na wykonanie dowolnych zapytań SQL. Zalecana aktualizacja i ograniczenie dostępu do wyzwalaczy.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- n8n
Co wiadomo
W wersjach n8n przed 1.123.61, 2.x przed 2.27.4 oraz 2.28.x przed 2.28.1 wykryto podatność SQL injection w operacji executeQuery w węźle MySQL v1. Bezpośrednie podstawianie wartości wyrażeń do zapytań SQL umożliwia atakującemu wykonanie dowolnych poleceń SQL z uprawnieniami skonfigurowanego użytkownika MySQL.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego wykonania zapytań SQL, co zagraża integralności i poufności danych w bazie. Atakujący mogą wykorzystać ją do modyfikacji, wykradzenia lub usunięcia danych, co stanowi poważne ryzyko dla systemów korzystających z n8n z węzłem MySQL v1. Węzeł MySQL v2, korzystający z zapytań parametryzowanych, nie jest podatny na ten problem.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację n8n do wersji 1.123.61, 2.27.4 lub 2.28.1 bądź nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wyzwalaczy zewnętrznych (np. Webhooków) oraz przeprowadź przegląd logów pod kątem podejrzanej aktywności. Warto także rozważyć migrację do węzła MySQL v2, który stosuje zapytania parametryzowane i nie jest podatny na tę lukę.