n8n 在 2.39.6 之前以及 2.40.1 之前的 2.40.0 版本中,SendGrid、Freshservice 和 ServiceNow 节点存在未转义参数插值漏洞。攻击者可以利用该漏洞,通过将易受影响的节点参数绑定到不可信的外部输入,从而突破查询字面量限制、绕过过滤机制。攻击者可借此将原本针对单条记录的查找扩展为匹配所有记录的查询,进而暴露大量数据,包括联系人列表、工单和目录条目等。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-103248 | 9.0 CRITICAL | n8n before 1.123.80, 2.39.6, and 2.40.1 PostgREST Filter Injection via Supabase |
| CVE-2026-103255 | 9.0 CRITICAL | n8n before 1.123.80, 2.39.6, and 2.40.1 Path Traversal and Query Injection via Supabase |
| CVE-2026-103253 | 8.7 HIGH | n8n before 1.123.80, 2.39.6, and 2.40.1 SQL Injection via Oracle Database Drop Table |
| CVE-2026-103247 | 8.5 HIGH | n8n before 1.123.80 Credential Tampering via Duplicate Node IDs |
| CVE-2026-103250 | 8.1 HIGH | n8n before 1.123.80, 2.39.6, and 2.40.1 NoSQL Injection via MongoDB Chat Memory |
| CVE-2026-103257 | 7.7 HIGH | n8n before 1.123.80, 2.39.6, and 2.40.1 Path Traversal via n8n Node |
| CVE-2026-103246 | 7.7 HIGH | n8n before 2.39.6 and 2.40.x before 2.40.1 Credential Disclosure via Node-Tool Introspecti |
| CVE-2026-103252 | 7.7 HIGH | n8n before 1.123.80, 2.39.6, and 2.40.1 Information Disclosure via Credential Test Endpoin |
| CVE-2026-103249 | 7.6 HIGH | n8n before 1.123.80, 2.39.6, and 2.40.1 Stored DOM XSS via Resource Locator |
| CVE-2026-103259 | 7.6 HIGH | n8n before 2.39.6 and 2.40.x before 2.40.1 Session Token Leak via Dynamic Credentials |
| CVE-2026-103251 | 7.1 HIGH | n8n before 1.123.80, 2.39.6, and 2.40.1 Package Install Validation Bypass via PubSub |
| CVE-2026-103256 | 7.1 HIGH | n8n before 2.39.6 and 2.40.x before 2.40.1 Credentials Leak via preAuthentication Hook |
| CVE-2026-103254 | 6.3 MEDIUM | n8n before 1.123.80, 2.39.6, and 2.40.1 Path Traversal via Resume URL Generation |
| CVE-2026-103245 | 5.3 MEDIUM | n8n before 1.123.80, 2.39.6, and 2.40.1 Missing Webhook Signature Verification |
| CVE-2026-103260 | 4.0 MEDIUM | n8n before 2.39.6 and 2.40.x before 2.40.1 Approval Bypass via Send and Wait Node |
暂无评论