CVE-2026-42233n8n是一个开源工作流自动化平台。在特定版本之前,Oracle Database节点的select操作存在缺陷,允许用户控制输入通过表达式传入Limit字段并直接插入SQL查询。攻击者可利用此漏洞注入任意SQL,从连接的Oracle数据库中窃取数据。
该漏洞源于n8n在处理Oracle数据库节点的select操作时,对Limit字段的输入处理不当。系统允许通过表达式动态设置Limit值,但未进行充分的清理或参数化,直接将输入拼接到SQL语句中。攻击者可通过Webhook等外部输入源,向Limit字段提交恶意SQL代码。由于无需认证即可触发(若Webhook公开),攻击者可利用此漏洞执行任意SQL查询,导致敏感数据泄露或数据库被篡改。