CVE-2026-42237n8n开源工作流自动化平台存在高危SQL注入漏洞。在特定版本之前,针对历史漏洞的修复未覆盖Snowflake节点和旧版MySQL v1节点。攻击者可通过控制表名、列名等参数直接拼接SQL查询,进而对连接的数据库执行任意SQL命令,严重威胁数据安全。
该漏洞的根本原因在于n8n的Snowflake节点和legacy MySQL v1节点在构建SQL查询语句时,未对用户控制的标识符(如表名、列名和更新键)进行安全的转义处理,而是直接将其插值到查询字符串中。这使得攻击者能够通过构造恶意的输入数据来改变SQL语句的原始逻辑。攻击者无需用户交互,仅需低权限即可通过网络发起攻击。成功利用该漏洞可能导致数据库敏感信息泄露、数据被非法篡改或删除,严重影响系统的机密性、完整性和可用性。