IPBUF安全漏洞报告
English
CVE-2026-33696 CVSS 8.8

n8n XML及GSuiteAdmin节点原型污染导致远程代码执行漏洞

披露日期: 2026-03-25

漏洞信息

漏洞编号
CVE-2026-33696
漏洞类型
远程代码执行 (RCE), 原型污染
CVSS评分
8.8
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
n8n

相关标签

暂无标签

漏洞概述

n8n是一个开源工作流自动化平台。在特定版本之前,拥有工作流权限的认证用户可利用XML和GSuiteAdmin节点的原型污染漏洞。攻击者通过构造恶意参数修改Object.prototype,从而实现远程代码执行。该漏洞风险极高,官方已发布修复版本,建议立即升级。

技术细节

该漏洞源于n8n的XML和GSuiteAdmin节点在处理节点配置参数时,未对输入数据进行严格的安全校验,导致存在原型污染(Prototype Pollution)。攻击者可以发送特制的恶意参数,将攻击者控制的值写入JavaScript的`Object.prototype`对象中。利用JavaScript的原型继承机制,攻击者能够操纵应用程序逻辑,最终在n8n实例服务器上执行任意代码。

PoC / 利用代码

暂无PoC代码

影响范围

暂无版本信息

防御指南

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表