-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in n8n Advisory ID : NCSC-2026-0049 Versie : 1.00 Kans : medium CVE ID : CVE-2025-61917, CVE-2026-21893, CVE-2026-25049, CVE-2026-25051, CVE-2026-25052, CVE-2026-25053, CVE-2026-25054, CVE-2026-25055, CVE-2026-25056, CVE-2026-25115 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Input Validation Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS) Exposure of Sensitive Information to an Unauthorized Actor Time-of-check Time-of-use (TOCTOU) Race Condition Unrestricted Upload of File with Dangerous Type Exposure of Resource to Wrong Sphere Protection Mechanism Failure Improper Control of Dynamically-Managed Code Resources Uitgiftedatum : 20260209 Toepassing : N8N N8N Versie(s) : Platform(s) : Beschrijving n8n heeft kwetsbaarheden verholpen in versies 1.114.3, 1.115.0, 1.123.17, 2.5.2, 1.122.5, 1.123.2, 1.123.18, 2.5.0, 1.123.10, 2.5.0, 2.2.1, 1.123.9, 1.123.12, 2.4.0, 1.118.0, 2.4.0, 2.4.8, en 1.120.3. De kwetsbaarheden omvatten onder andere het gebruik van `Buffer.allocUnsafe()` en `Buffer.allocUnsafeSlow()`, wat kan leiden tot informatie openbaarmaking. Daarnaast zijn er kwetsbaarheden in de expressie-evaluatiefuncties die geauthenticeerde gebruikers in staat stellen om ongewenste systeemcommando's uit te voeren. Er zijn ook Cross-site Scripting (XSS) kwetsbaarheden ontdekt in de webhook- responsverwerking en de markdown-renderingcomponent, die kunnen leiden tot sessieovername. Verder zijn er kwetsbaarheden in de bestandsaccesscontrols en de Git-node, die het mogelijk maken voor geauthenticeerde gebruikers om gevoelige bestanden te lezen en willekeurige commando's uit te voeren. Een andere kwetsbaarheid stelt ongeauthenticeerde aanvallers in staat om workflows te exploiteren die geüploade bestanden via SSH verwerken, wat kan leiden tot remote code execution. Bovendien is er een kwetsbaarheid in de Merge-node's SQL Query-modus, en in de Python Code-node die het mogelijk maakt om de sandbox-omgeving te ontsnappen. Tot slot is er een command injection-kwetsbaarheid in de community package installatie. Mogelijke oplossingen n8n heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://github.com/advisories/GHSA-49mx-fj45-q3p6 Reference https://github.com/advisories/GHSA-6cqr-8cfr-67f8 Reference https://github.com/advisories/GHSA-7c4h-vh2m-743m Reference https://github.com/advisories/GHSA-825q-w924-xhgx Reference https://github.com/advisories/GHSA-8398-gmmx-564h Reference https://github.com/advisories/GHSA-9g95-qf3f-ggrw Reference https://github.com/advisories/GHSA-gfvg-qv54-r4pc Reference https://github.com/advisories/GHSA-hv53-3329-vmrm Reference https://github.com/advisories/GHSA-m82q-59gv-mcr9 Reference https://github.com/advisories/GHSA-qpq4-pw7f-pp8w Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmmJulAACgkQgupWoL0Z hGGRQgv/TfqMtjZ0H165A5S46riO/SJjnB2JMuC3hDIAdzOocNm5iJn8d3GxU/HX whtvcUhMEOcMuATvFpnWKZBiZIx5ba6foGlIRjmvN+hKGsfjRKVQbXj30kYyozD2 Osjfil88pvqe0gN79apwxfx+CSEpni/h2YDbhBMUlc/EvJMLKYDkIKGjFHDOf4DW eTBntgi4V3q33+s/ydE0cT+WI+DyjZTmi0J1cMTfsAJQ5RtMk5TVoKE1GvC7u2ns PcfvViNt0AaQt5DZnK08jRD+lmBwfGQsfeyEkir2tmql2C4bVRm8M3wQzudwgysr GjXsuyXun/WVHJ6jvvQbXdC82lJdVpAeM6dOTLPhiYMmm0rtm9Pz2QsgLeqTstwX ZLrI0yMdEKrrWLU/mtR/PWybqap6fCNqdYJpKTvOA1IqH/bo9QfSdgUqugSc0JEW nugPKTCO5J/XmmBWkWaTi4CTKTMorj1gfjjPmnXzx7gPQx3GDJrpG/zar1D9jidh q4dRh3Xo =vzDS -----END PGP SIGNATURE-----