CVE-2026-21877n8n是一个开源的工作流自动化平台。2026年1月披露的CVE-2026-21877漏洞影响n8n 0.121.2及以下版本。该漏洞是一个严重的安全问题,攻击者通过利用Git节点的功能,可以执行恶意代码并完全控制n8n服务。漏洞CVSS评分为9.9(严重级别),属于极度危险的安全缺陷。此漏洞不仅影响自托管部署的n8n实例,也影响n8n Cloud云托管实例。攻击者利用此漏洞可以获取服务器的完全控制权,访问敏感数据,横向移动到其他系统,并可能对整个基础设施造成严重破坏。n8n官方已于2026年1月发布安全更新,修复版本为1.121.3,建议所有用户立即升级。
n8n工作流自动化平台的Git节点存在安全漏洞,攻击者可以通过构造恶意的Git命令参数来实现远程代码执行。该漏洞的根本原因在于Git节点对用户输入的验证不充分,允许攻击者注入任意系统命令。在n8n的Git节点中,当处理Git仓库操作时,系统会将用户提供的参数传递给底层的Git命令行工具。由于缺乏适当的输入过滤和命令隔离,攻击者可以通过在Git参数中插入分号或其他命令分隔符来执行额外的系统命令。攻击者需要拥有n8n平台的有效认证凭证,但权限要求较低(低权限用户即可),这大大增加了漏洞的利用可能性。成功利用后,攻击者可以在运行n8n服务的操作系统账户的上下文中执行任意代码,从而实现对整个系统的完全控制。