- 2026-07-28
n8nにおけるログファイルからの情報漏えいに関する脆弱性
n8nのバージョン1.123.64より前のバージョンでは、LLMサブノードの実行データ内でカスタムHTTPヘッダーの認証情報を適切にマスクできず、平文のAPIキーやシークレットがワークフロー実行記録に書き込まれてしまいます。認証済みユーザー……
n8nのバージョン1.123.64より前のバージョンでは、LLMサブノードの実行データ内でカスタムHTTPヘッダーの認証情報を適切にマスクできず、平文のAPIキーやシークレットがワークフロー実行記録に書き込まれてしまいます。認証済みユーザー……
n8nのバージョン2.29.8未満および2.30.xの2.30.1未満では、@n8n/computer-useパッケージにおいてLinuxおよびWindowsでシェルのサンドボックス制限が強制されていません(サンドボックスはmacOSでのみ……
n8nには、レガシー式評価器の計算メンバーハンドラーにサニタイザーバイパスの脆弱性があります。認証されたユーザーで、ワークフローの作成または修正権限を持つ者は、悪意のある式を作成してサニタイザーをバイパスし、n8nプロセスとしてホストレベル……
n8nのバージョン1.123.64未満、2.29.8、および2.30.1には、Resource Locatorコンポーネントに保存型DOMクロスサイトスクリプティングの脆弱性があります。この脆弱性は、workflow-persistedのc……
n8nのバージョン1.123.64以前、2.29.8、および2.30.1には、認可スコープが欠如しているdynamic-node-parametersエンドポイントにサーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在します。認証……
n8nのバージョン2.29.8より前および2.30.xの2.30.1より前(OAuth 2.1の同意およびトークン発行フローが導入された2.27.0以降が影響対象)では、認証されたユーザーがOAuthリソースとして参照されるワークフローにア……
n8nのバージョン2.30.1以前および2.29.8では、Token Exchangeモジュールを通じて発行されるJWTに対して、操作するユーザーの役割に関係なくすべてのPublic APIキーのスコープが割り当てられます。Token Ex……
n8nのバージョン1.123.64未満、2.29.8、および2.30.1では、HTTP Requestノードとは異なり、GraphQLノードにおけるHTTPベースの認証情報(ヘッダー認証、ベーシック認証、クエリ認証、OAuth)に対して「許……
n8n のバージョン 1.123.64 未満、および 2.x 系のバージョン 2.29.8 未満および 2.30.1 未満には、HTML プレビュー内に DOM ベースのクロスサイトスクリプティング脆弱性が存在します。この脆弱性は、sand……
n8nのバージョン1.123.64以前、2.29.8、および2.30.1には、Gitノードのクローン操作にTOCTOU競合状態が存在します。これにより認証済みユーザーは、パスの検証後かつクローン実行前にディレクトリをシンボリックリンクに差し……