n8n Node.js 套件 < 1.123.76 / 2.0.x < 2.37.7 / 2.38.x < 2.38.2 多個漏洞

high Nessus Plugin ID 347980

概要

遠端主機上安裝的 n8n Node.js 套件受到多個弱點的影響。

說明

遠端主機上安裝的 n8n Node.js套件版本小於 1.123.76,或早2.37.72.0.x於 ,或早2.38.x2.38.2於 。因此,會受到多個弱點影響:

- n8n 是一個開源工作流程自動化平台。在 1.123.76、 2.37.7和 2.38.2之前,舊版運算式引擎在列印合成字串常值和插值時區資料時,透過呼叫可變全域 JSON.stringify 來產生來源文字。運算式可能會取代 JSON.stringify,並導致稍後產生的來源包含可執行的攻擊者控制程式碼。受影響的程式碼產生路徑包括 packages/@n8n/expression-runtime/src/bridge/isolated-vm-bridge.ts 和 packages/@n8n/tournament/src/ExpressionBuilder.ts,此問題不會影響 VM 運算式引擎。此問題已在版本 1.123.76和 2.37.72.38.2中修正。
(CVE-2026-86083)

- n8n 是一個開源工作流程自動化平台。在 1.123.76、 和 2.37.72.38.2之前,OpenAI 聊天模型節點會針對一般呼叫強制執行認證允許的網域限制,但不會針對模型搜尋下拉式清單強制執行認證允許的網域限制。工作流程編輯器可以將 options.baseURL 設定為任意主機,並讓 searchModels 路徑將 openAiApi 認證傳送到那裡。受影響的實作是 packages/@n8n/nodes-langchain/nodes/llms/LMChatOpenAi/methods/loadModels.ts,其中省略了 assertOpenAiCredentialAllowsUrl。此問題已在版本 1.123.76和 2.37.72.38.2中修正。(CVE-2026-86082)

- n8n 是一個開源工作流程自動化平台。在 1.123.76、 2.37.7和 2.38.2之前,Git 節點複製作業會將攻擊者控制的目的地路徑與預設N8N_BLOCK_FILE_PATTERNS規則運算式進行比對。該模式允許災難性的回溯,並在主 n8n 進程中同步運行。因此,經過驗證的工作流程編輯器可以透過一次工作流程執行來凍結執行個體;受影響的預設值在 packages/@n8n/config/src/configs/security.config.ts 中宣告。此問題已在版本 1.123.76和 2.37.72.38.2中修正。(CVE-2026-86081)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 n8n Node.js套件版本 1.123.76、 2.37.7或 2.38.2 更新版本。

另請參閱

https://github.com/n8n-io/n8n/security/advisories/GHSA-34ff-336r-5q23

https://github.com/n8n-io/n8n/security/advisories/GHSA-6xcw-7xm6-48c6

https://github.com/n8n-io/n8n/security/advisories/GHSA-j535-v25q-vx3q

Plugin 詳細資訊

嚴重性: High

ID: 347980

檔案名稱: n8n_nodejs_package_1_123_76.nasl

版本: 1.1

類型: Local

代理程式: windows, macosx, unix

系列: Misc.

已發布: 2026/9/18

已更新: 2026/9/18

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.22

CVSS v2

風險因素: High

基本分數: 9

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-86083

CVSS v3

風險因素: High

基本分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSS v4

風險因素: High

Base Score: 7.7

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

弱點資訊

CPE: cpe:/a:n8n:n8n

必要的 KB 項目: Host/nodejs/modules/enumerated

修補程式發佈日期: 2026/9/2

弱點發布日期: 2026/9/8

參考資訊

CVE: CVE-2026-86081, CVE-2026-86082, CVE-2026-86083

IAVB: 2026-B-0255