CVE-2026-42232n8n开源工作流自动化平台存在严重安全漏洞。在受影响版本中,具备工作流编辑权限的认证用户可利用XML节点特性实施全局原型污染攻击。通过结合其他特定节点的功能,攻击者能够将此漏洞升级为远程代码执行(RCE),从而完全控制服务器。该漏洞威胁等级高,建议尽快修复。
该漏洞核心在于n8n处理XML节点时的原型污染缺陷。攻击者通过构造恶意的XML输入,利用不安全的解析逻辑向JavaScript的Object.prototype中注入任意属性。由于原型继承机制的存在,这种污染会波及后续创建的所有对象。当工作流中后续节点(如Function节点或HTTP Request节点)访问或调用被污染的属性时,攻击者预埋的逻辑将被激活。虽然漏洞触发需要低权限认证,但在多用户协作环境中,攻击者可借此突破沙箱限制,在服务器上下文中执行任意系统命令,造成数据泄露或系统被控。