n8n Node.js 程序包< 1.123.76 / 2.0.x < 2.37.7 / 2.38.x < 2.38.2 多种漏洞

high Nessus 插件 ID 347980

简介

远程主机上安装的 n8n Node.js Package 受到多个漏洞的影响。

描述

远程主机上安装的 n8n Node.js Package 版本低于 1.123.76、 或2.37.72.0.x低于 或低于 2.38.x2.38.2。因此,该应用程序受到多个漏洞的影响:

- n8n 是一个开源工作流自动化平台。在 1.123.76、 和 2.37.72.38.2之前版本,旧表达式引擎通过调用可变的全局 JSON.stringify 生成源文本,同时打印合成字符串文本并插值时区数据。表达式可替换 JSON.stringify 并导致以后生成的源包含受攻击者控制的可执行代码。受影响的代码生成路径包括 packages/@n8n/expression-runtime/src/bridge/isolated-vm-bridge.ts 和 packages/@n8n/tournament/src/ExpressionBuilder.ts,此问题不影响 vm 表达式引擎。此问题在版本 1.123.76和 2.37.72.38.2中已修复。
(CVE-2026-86083)

- n8n 是一个开源工作流自动化平台。在 1.123.76、 和 2.37.7之前 2.38.2,OpenAI 聊天模型节点对普通调用强制执行凭据允许的域限制,但不对模型搜索下拉列表强制执行凭据允许的域限制。工作流编辑器可将 options.baseURL 设置为任意主机,并使 searchModels 路径向该主机发送 openAiApi 凭据。受影响的实现是 packages/@n8n/nodes-langchain/nodes/llms/LMChatOpenAi/methods/loadModels.ts,其忽略了 assertOpenAiCredentialAllowsUrl。此问题在版本 1.123.76和 2.37.72.38.2中已修复。(CVE-2026-86082)

- n8n 是一个开源工作流自动化平台。在 1.123.76、 和 2.37.72.38.2之前,Git 节点克隆操作会将攻击者控制的目标路径与默认 N8N_BLOCK_FILE_PATTERNS 正则表达式进行匹配。该模式允许灾难性回溯,并在主 n8n 进程中同步运行。因此,经过身份验证的工作流编辑器可以通过执行一次工作流来冻结实例;受影响的默认值在 packages/@n8n/config/src/configs/security.config.ts 中声明。此问题在版本 1.123.76和 2.37.72.38.2中已修复。(CVE-2026-86081)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 n8n Node.js 程序包版本 1.123.76、 2.37.7或 2.38.2 更高版本。

另见

https://github.com/n8n-io/n8n/security/advisories/GHSA-34ff-336r-5q23

https://github.com/n8n-io/n8n/security/advisories/GHSA-6xcw-7xm6-48c6

https://github.com/n8n-io/n8n/security/advisories/GHSA-j535-v25q-vx3q

插件详情

严重性: High

ID: 347980

文件名: n8n_nodejs_package_1_123_76.nasl

版本: 1.1

类型: Local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2026/9/18

最近更新时间: 2026/9/18

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.22

CVSS v2

风险因素: High

基本分数: 9

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-86083

CVSS v3

风险因素: High

基本分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSS v4

风险因素: High

Base Score: 7.7

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

漏洞信息

CPE: cpe:/a:n8n:n8n

必需的 KB 项: Host/nodejs/modules/enumerated

补丁发布日期: 2026/9/2

漏洞发布日期: 2026/9/8

参考资料信息

CVE: CVE-2026-86081, CVE-2026-86082, CVE-2026-86083

IAVB: 2026-B-0255