教育機構ANA通報平台
|
發佈編號 |
TACERT-ANA-2026011501012222 |
發佈時間 |
2026-01-15 13:44:25 |
|
事故類型 |
ANA-漏洞預警 |
發現時間 |
2026-01-15 13:44:25 |
|
影響等級 |
低 |
||
|
[主旨說明:]【漏洞預警】n8n存在4個重大資安漏洞( |
|||
|
[內容說明:]
轉發 台灣電腦網路危機處理暨協調中心 資安訊息警訊 TWCERTCC-200-202601-00000014
n8n是一款開源工作流程自動化工具,
【CVE-2025-68613,CVSS:9.9】 此為遠端程式碼執行漏洞,在特定條件下,
【CVE-2025-68668,CVSS:9.9】 由於n8n使用Pyodide的Python程式碼節點存在沙箱
【CVE-2026-21877,CVSS:10.0】 此漏洞允許經過身分驗證的攻擊者,可利用n8n服務執行惡意程式
【CVE-2026-21858,CVSS:10.0】 此漏洞允許未經身分驗證的攻擊者,
情資分享等級: WHITE(情資內容為可公開揭露之資訊)
煩請貴單位協助轉發與通知轄下各單位知悉
|
|||
|
[影響平台:]
n8n 0.211.0至1.120.4(不含)之前版本
n8n 1.121.0版本
n8n 1.0.0至2.0.0(不含)之前版本
n8n 0.121.2 (含)之前版本
n8n 1.65.0至1.121.0(不含)之前版本
|
|||
|
[建議措施:]
【CVE-2025-68613】 請更新至以下版本: n8n 1.120.4版本、1.121.1版本、1.122.0版本
【CVE-2025-68668】 請更新至以下版本: n8n 2.0.0版本
【CVE-2026-21877】 請更新至以下版本: n8n 1.121.3版本
【CVE-2026-21858】 請更新至以下版本: n8n 1.121.0版本
|
|||
|
[參考資料:] |
|||