TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

n8nで複数の重大な脆弱性、大規模スキャンも観測(CVE-2026-25049,CVE-2026-21858)

【要点】

◎n8nでRCEに至る重大脆弱性(CVE-2026-25049、21858)が公開。PoCも出回り、大規模スキャン観測を受け早急な更新が必要 (セキュリティ対策Lab)


【要約】

ワークフロー自動化基盤n8nにおいて、認証済みユーザーが制限なくRCEに到達し得る重大脆弱性CVE-2026-25049が公表され、公開PoCも提示された。ASTベースのサンドボックス不備や型混乱によるサニタイズ回避が原因とされ、資格情報窃取や横展開、AIワークフロー乗っ取りに発展する恐れがある。修正は1.123.17および2.5.2で提供。一方、CVE-2026-21858ではGreyNoiseが大規模偵察を観測しており、n8nが継続的なスキャン対象になっている実態が判明。未更新環境は速やかなアップデートと権限見直しが求められる。


【ニュース】

◆n8nで複数の重大な脆弱性、大規模スキャンも観測(CVE-2026-25049,CVE-2026-21858) (セキュリティ対策Lab, 2026/02/06)
https://rocket-boys.co.jp/security-measures-lab/multiple-critical-vulnerabilities-found-in-n8n-large-scale-scanning-observed-cve-2026-25049-cve-2026-21858/


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022