CVE-2026-42234n8n是一款开源工作流自动化平台。在1.123.32、2.17.4和2.18.1之前的版本中存在高危漏洞。具有创建或修改包含Python代码节点工作流权限的已认证用户,能够逃逸沙箱并在任务运行器容器上实现任意代码执行。此安全问题仅影响启用了Python任务运行器的n8n实例环境。
该漏洞的核心原理在于n8n的Python任务运行器对Python Code Node的执行环境隔离不足。在受影响的版本中,沙箱机制未能完全阻止恶意代码访问底层系统资源。攻击者首先需要获取n8n平台的合法认证账户,并具备编辑工作流的权限。随后,攻击者在构建工作流时,向Python Code Node中注入特制的Python代码。这段代码利用沙箱逃逸技术,突破容器内的安全限制。一旦逃逸成功,攻击者即可获得任务运行器容器的Shell访问权限,从而执行任意系统命令,读取敏感文件或进行进一步的攻击活动。