- شناسه CVE-2025-68613 :CVE
- CWE-913 :CWE
- yes :Advisory
- منتشر شده: دسامبر 19, 2025
- به روز شده: دسامبر 19, 2025
- امتیاز: 10.0
- نوع حمله: Expression Injection
- اثر گذاری: Remote code execution(RCE)
- حوزه: نرم افزارهای کاربردی
- برند: n8n-io
- محصول: n8n
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری بحرانی اجرای کد از راه دور (RCE) در پلتفرم متنباز n8n شناسایی شده است که به علت تزریق عبارات مخرب و ایزولهسازی ناکافی رخ میدهد. این ضعف به کاربران احراز هویتشده امکان میدهد در شرایط خاص کد دلخواه را با دسترسی فرآیند n8n اجرا کنند و میتواند به کنترل کامل سامانه و دسترسی غیرمجاز به دادهها منجر شود.
توضیحات
آسیبپذیری CVE-2025-68613 ناشی از کنترل نادرست منابع کد مدیریتشده بهصورت پویا مطابق با CWE-913 در سامانه ارزیابی عبارات (Expression Evaluation) پلتفرم متن باز n8n است. این ضعف امنیتی میتواند از طریق تزریق عبارات مخرب منجر به اجرای کد از راه دور (RCE) شود.
پلتفرم n8n به کاربران اجازه میدهد در فرآیند طراحی گردشکارها (Workflows)، از عبارات پویا برای پردازش دادهها استفاده کنند. این عبارات قرار است در یک محیط محدود و ایزوله (Sandboxed Context) اجرا شوند؛ اما در نسخههای آسیبپذیر، این ایزولهسازی بهدرستی اعمال نشده و عبارات از نظر اجرایی بهطور کامل از محیط زمان اجرای اصلی (Underlying Runtime) جدا نشدهاند. در نتیجه، Expressions میتوانند به محیط اجرایی Node.js Runtime دسترسی پیدا کنند.
در این شرایط، یک مهاجم احراز هویتشده با سطح دسترسی پایین میتواند با تزریق عبارات مخرب از محیط ایزوله خارج شده و به APIهای سیستمی Node.js مانند child_process یا fs دسترسی یابد. این عملکرد ناامن به مهاجم اجازه میدهد کد دلخواه خود را با مجوزهای فرآیند n8n اجرا کند؛ امری که امکان اجرای دستورات سیستمعامل، خواندن و نوشتن فایلها، استخراج متغیرهای محیطی (Environment Variables) و دسترسی به اطلاعات ذخیرهشده مانند کلیدهای API و رمزهای عبور را فراهم میکند.
بهرهبرداری از این ضعف قابل خودکارسازی است؛ مهاجم میتواند با داشتن اطلاعات ورود یک کاربر معمولی، گردشکاری مخرب ایجاد کند که حاوی یک Expression آلوده باشد. این Expression در زمان اجرای گردشکار یا حتی در مرحله تست (Test Step) اجرا شده و کد دلخواه مهاجم را با سطح دسترسی فرآیند n8n اجرا میکند. در بسیاری از استقرارها، این فرآیند با دسترسی گسترده به سیستمعامل و شبکه اجرا میشود که سطح ریسک حمله را بهشدت افزایش میدهد.
پیامدهای این آسیبپذیری بسیار گسترده است. از منظر محرمانگی (Confidentiality)، مهاجم میتواند به دادههای حساس، فایلهای پیکربندی، کلیدهای API و اطلاعات احراز هویت دسترسی یابد. از نظر یکپارچگی (Integrity)، امکان تغییر یا تخریب گردشکارها، تزریق منطق مخرب و ایجاد بکدورها وجود دارد. از نظر در دسترسپذیری (Availability)، مهاجم میتواند با اجرای دستورات مخرب، موجب اختلال یا توقف کامل سرویس شود.
کد اثبات مفهومی (PoC) عمومی برای این آسیبپذیری منتشر شده است که شامل اسکنر شناسایی نسخه آسیبپذیر و اکسپلویت کامل برای اجرای دستورات دلخواه، خواندن و نوشتن فایلها و حتی ایجاد شل معکوس (Reverse Shell) است. این PoC نشان میدهد که بهرهبرداری در محیطهای واقعی کاملاً عملی و قابل تکرار است.
لازم به ذکر است که این آسیبپذیری تنها در صورتی فعال میشود که کاربر بتواند گردشکار ایجاد یا ویرایش کند، اما به دلیل ماهیت n8n که اغلب به کاربران متعدد اجازه ساخت گردشکار میدهد، سطح ریسک کلی بسیار بالا ارزیابی میشود. این ضعف امنیتی در نسخههای 1.120.4، 1.121.1، 1.122.0 و بعد از آن به طور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 10.0 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected at >= 0.211.0, < 1.120.4
affected at = 1.121.0 |
n8n |
لیست محصولات بروز شده
| Versions | Product |
| 1.120.4, 1.121.1, 1.122.0 | n8n |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که n8n را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 59,000 | site:.ir “n8n” | n8n |
نتیجه گیری
این آسیبپذیری بحرانی در پلتفرم n8n با سوءاستفاده از تزریق عبارات مخرب (Expression Injection) امکان اجرای کد از راه دور را حتی برای کاربران احراز هویتشده با سطح دسترسی پایین فراهم میکند. بهرهبرداری موفق از این ضعف میتواند منجر به کنترل کامل سرور، افشای اطلاعات حساس، تغییر یا تخریب گردشکارها و ایجاد اختلال گسترده در فرآیندهای کسبوکار شود. با توجه به انتشار PoC عمومی و ارائه پچ رسمی از سوی توسعهدهنده، اجرای اقدامات زیر برای کاهش ریسک و جلوگیری از سوءاستفاده ضروری است:
- بهروزرسانی فوری: تمام نمونههای n8n را در اسرع وقت به نسخههای امن 120.4، 1.121.1، 1.122.0 یا بالاتر بهروزرسانی کنید. این اقدام مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- محدودسازی دسترسیها: مجوز ایجاد و ویرایش گردش کار (Workflow Creation/Editing Permissions) را تنها به کاربران کاملاً مورد اعتماد اختصاص دهید و اصل حداقل دسترسی را بهطور کامل اعمال کنید.
- ایزولهسازی محیط اجرا: n8n را در محیطهای ایزوله مانند Docker یا Kubernetes اجرا کرده و سطح دسترسی آن به سیستمعامل، فایلسیستم و منابع شبکه را به حداقل ممکن کاهش دهید.
- کنترل دسترسی شبکه: دسترسی به n8n را به شبکههای داخلی محدود کرده و از فایروال اپلیکیشن وب (WAF) برای کاهش سطح حمله استفاده کنید.
- نظارت و ثبت لاگ پیشرفته: لاگهای امنیتی، تغییرات گردشکارها و اجرای Expressions را بهصورت مستمر نظارت کرده و هرگونه الگوی غیرعادی یا Expression مشکوک را بهسرعت بررسی کنید.
- تست امنیتی منظم: گردشکارها را بهصورت دورهای بازبینی کرده و از ابزارهایی مانند Nuclei یا اسکنرهای اختصاصی برای شناسایی نسخههای آسیبپذیر استفاده کنید. همچنین انجام تست نفوذ روی محیطهای staging یا آزمایشی توصیه میشود.
- مدیریت اعتبارها: در صورت احتمال بهرهبرداری، تمامی کلیدهای API، توکنها و رمزهای عبوری که n8n به آنها دسترسی دارد باید فوراً تغییر داده شوند.
- آموزش تیم: توسعهدهندگان و کاربران n8n را درباره ریسکهای تزریق عبارت و اهمیت محدودسازی دسترسیها آموزش دهید.
اجرای این اقدامات، بهویژه بهروزرسانی سریع نسخهها، ریسک بهرهبرداری را بهطور قابلتوجهی کاهش داده و امنیت زیرساختهای مبتنی بر n8n را تقویت میکند.
امکان استفاده در تاکتیک های Mitre Attack (در زمان اجرای حمله)
Initial Access (TA0001)
در چارچوب بهرهبرداری از CVE-2025-68613، دسترسی اولیه از مسیر مجاز اما پرریسک فراهم میشود؛ بدین معنا که مهاجم از پیش دارای یک حساب کاربری معتبر در سامانه n8n است و امکان ایجاد یا ویرایش گردشکار برای او فعال شده است. شرط تحقق این مرحله آن است که سامانه در نسخه آسیبپذیر اجرا شود، قابلیت Expressions در طراحی گردشکار فعال باشد و محدودیت سختگیرانهای روی نوع عبارات قابل تعریف اعمال نشود. در چنین شرایطی، مهاجم بدون نیاز به عبور از سدهای احراز هویت یا سوءاستفاده از نقص شبکهای، صرفاً با تکیه بر دسترسی منطقی خود وارد زنجیره حمله میشود.
Execution (TA0002)
در گام اجرای حمله، تزریق Expression مخرب منجر به اجرای مستقیم کد در زمان ارزیابی عبارات میشود. این تاکتیک زمانی عملی است که مکانیزم ایزولهسازی محیط Expression بهدرستی پیادهسازی نشده باشد و عبارات تعریفشده بتوانند از محدوده منطقی خود خارج شوند. در این وضعیت، کدی که قرار بوده صرفاً برای پردازش داده استفاده شود، در بستر زمان اجرای اصلی Node.js تفسیر شده و به دستورات سیستمی یا APIهای حساس دسترسی پیدا میکند. شرط کلیدی این مرحله، اجرای گردشکار یا حتی تست آن در محیطی است که فرآیند n8n با مجوزهای نسبتاً گسترده در حال اجرا باشد.
Privilege Escalation (TA0004)
پس از اجرای موفق کد، مهاجم عملاً به سطح دسترسی فرآیند n8n دست پیدا میکند که معمولاً بسیار فراتر از نقش کاربری اولیه اوست. این ارتقای دسترسی نه از طریق تغییر نقش در سیستم، بلکه از طریق شکستن مرز بین منطق کاربر و منطق اجرایی برنامه رخ میدهد. تحقق این تاکتیک وابسته به آن است که فرآیند n8n با دسترسی بالا به سیستمعامل یا منابع داخلی اجرا شده و کنترلهای حداقلی برای محدودسازی APIهای سیستمی اعمال نشده باشند؛ در این حالت، یک کاربر کمسطح میتواند به توان عملیاتی یک سرویس سیستمی دست یابد.
Discovery (TA0007)
با تثبیت اجرای کد، مهاجم قادر خواهد بود محیط میزبان را شناسایی کرده و اطلاعاتی درباره ساختار فایلها، متغیرهای محیطی و تنظیمات اجرایی به دست آورد. این مرحله زمانی مؤثر است که دسترسی به منابع داخلی مانند فایلسیستم یا تنظیمات runtime مسدود نشده باشد و لاگبرداری یا پایش رفتاری دقیقی وجود نداشته باشد. نتیجه این کشف تدریجی، افزایش درک مهاجم از محیط و آمادهسازی زمینه برای اقدامات هدفمندتر بعدی است.
Persistence (TA0003)
در ادامه زنجیره حمله، امکان ایجاد ماندگاری از طریق تغییر منطق گردشکارها یا افزودن عبارات مخرب پنهان وجود دارد. این تاکتیک زمانی قابل استفاده است که مهاجم بتواند تغییرات خود را در قالب تنظیمات یا گردشکارهای موجود ذخیره کند و فرآیند n8n بهطور مداوم آنها را اجرا نماید. نبود بازبینی منظم گردشکارها و اعتماد بیش از حد به منطق داخلی تعریفشده توسط کاربران، شرط اصلی پایداری این وضعیت مخرب خواهد بود.
Impact (TA0040)
پیامد نهایی بسیار شدید و چندبعدی است و میتواند به کنترل عملی سامانه منجر شود. اجرای کد از راه دور با سطح دسترسی فرآیند n8n باعث نقض همزمان محرمانگی، یکپارچگی و در دسترسپذیری میشود؛ بهگونهای که مهاجم قادر است دادههای حساس را استخراج کند، منطق گردشکارها را تغییر دهد یا حتی با اجرای دستورات مخرب، سرویس را از کار بیندازد. این اثرگذاری، بهویژه در محیطهایی که n8n نقش مرکزی در اتوماسیون فرآیندها دارد، میتواند پیامدهای زنجیرهای و خسارات عملیاتی قابلتوجهی به همراه داشته باشد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-68613
- https://www.cvedetails.com/cve/CVE-2025-68613/
- https://github.com/n8n-io/n8n/security/advisories/GHSA-v98v-ff95-f3cp
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-68613
- https://vuldb.com/?id.337672
- https://github.com/TheStingR/CVE-2025-68613-POC
- https://github.com/n8n-io/n8n/commit/08f332015153decdda3c37ad4fcb9f7ba13a7c79
- https://github.com/n8n-io/n8n/commit/1c933358acef527ff61466e53268b41a04be1000
- https://github.com/n8n-io/n8n/commit/39a2d1d60edde89674ca96dcbb3eb076ffff6316
- https://nvd.nist.gov/vuln/detail/CVE-2025-68613
- https://cwe.mitre.org/data/definitions/913.html
گزارش اثبات آسیبپذیری CVE-2025-68613
اطلاعات آسیبپذیری
عنوان: اجرای کد از راه دور (RCE) توسط کاربر احراز هویتشده از طریق ارزیابی ناامن Expression در n8n
شناسه:CVE-2025-68613
وضعیت مشاوره : Advisory / Patch Available
نمره CVSS تقریبی : بحرانی (Critical) – برآورد بازه 9.0 تا 9.8
محصول / نسخههای آسیبپذیر : n8n – Open Source Workflow Automation Platform
- نسخههای آسیبپذیر:
- ◦ نسخه ها ی≥ 211.0
- ◦ نسخه های < 120.4
- ◦ نسخه 121.0
- محیطهای درگیر
- ◦ استقرارهای سازمانی و نیمهسازمانی n8n
- ◦ محیطهای چندکاربره (Multi-Tenant)
- ◦ سامانه هایی محیط در گیر هستند که در آنها کاربرانی که اعتماد کامل به آنها وجود ندارد امکان ایجاد یا ویرایش Workflow داشته باشند
کامپوننتهای آسیبپذیر:
- موتور Expression Evaluation
- منطق اجرای عبارات پویا در Workflowها
ریشه مشکل (Root Cause Analysis)
ریشه اصلی این آسیبپذیری ناشی از طراحی ناایمن در مکانیزم ارزیابی Expression است. در معماری n8n، عبارات تعریفشده توسط کاربر در زمان اجرای Workflow تفسیر و اجرا میشوند. این فرآیند دارای ویژگیهای زیر است:
- فاقد ایزولهسازی کافی از محیط Runtime است.
- به ورودیهای کاربر امکان دسترسی به منابع و عملکردهای خارج از محدوده مجاز را میدهد.
- کنترل مناسبی بر اشیاء، توابع و منابع در دسترس Expression اعمال نمیکند.
در نتیجه، مهاجم احراز هویتشده میتواند از طریق Logic Flaw و Validation Flaw، محدودیتهای طراحیشده را دور بزند. از آنجا که Expressionها در n8n با هدف ایجاد انعطافپذیری طراحی شدهاند، اما در نسخههای آسیبپذیر:
- مرز بین منطق کاری Workflow و محیط اجرایی سیستم بهدرستی تعریف نشده است.
- مدل اعتماد (Trust Model) بین کاربران احراز هویتشده و سطح دسترسی واقعی آنها نادیده گرفته شده است.
- فرض نادرست «قابل اعتماد بودن کاربر لاگینشده» منجر به افزایش سطح دسترسی غیرمجاز شده است.
توضیح دیگر اینکه این ضعف از جنس Design-Level Vulnerability بوده و به نقص پیادهسازی سطح پایین مرتبط نیست.
بخش آسیبپذیر
رفتار ناامن سیستم:
سیستم، Expressionهای تعریفشده توسط کاربر را در بستری اجرا میکند که:
- دسترسی غیرضروری به اشیاء Runtime دارد.
- امکان خروج از Sandbox منطقی را فراهم میکند.
نحوه سوءاستفاده مهاجم:
مهاجم میتواند با اجرای موارد زیر از این آسیبپذیری سوءاستفاده کند:
- با یک حساب کاربری معتبر وارد سامانه شود.
- یک Workflow جدید ایجاد یا Workflow موجود را ویرایش کند.
- Expression مخرب اما ظاهراً معتبر تعریف نماید.
- با اجرای Workflow، کد دلخواه را در سطح دسترسی سرویس n8n اجرا کند.
نقش این آسیبپذیری در زنجیره حمله
این ضعف میتواند بهعنوان یکی از موارد زیر مورد استفاده قرار گیرد:
- استفاده برای نقطه شروع نفوذ داخلی.
- استفاده به عنوان ابزار ماندگاری (Persistence).
- استفاده به عنوان سکوی حرکت جانبی (Lateral Movement).
پیشنیازهای بهرهبرداری (Prerequisites)
برای بهرهبرداری موفق معمولاً موارد زیر مورد نیاز است:
- دسترسی احراز هویتشده به n8n داشته باشد.
- حساب مهاجم مجوز ایجاد یا ویرایش Workflow را داشته باشد.
- Expression Evaluation فعال باشد.
- n8n با دسترسی به منابع حساس (Secrets، API Keys، Network) اجرا شده باشد.
رفتار مورد انتظار در حالت امن (Expected Secure Behavior)
در طراحی امن باید موارد زیر مد نظر قرار گیرد:
- Expressionها را در Sandboxکاملاً ایزوله اجرا کند.
- دسترسی به اشیاء سیستمی و Runtimeرا محدود نماید.
- اصل Least Privilegeرا برای کاربران احراز هویتشده نیز اعمال کند.
نسخههای آسیبپذیر n8n این اصول را بهطور کامل رعایت نمیکنند.
راهکارها و کاهش ریسک (Mitigation / Patch Guidance)
اقدامات فوری برای کاهش ریسک شامل موارد زیر است:
- هرچه سریعتر n8nبه نسخههای 120.4، 1.121.1یا 1.122.0ارتقاء یابد.
- بازبینی کامل Workflowهای موجود صورت بگیرد.
- تمام Secrets و Credentials را بدون تأخیر جایگزین شوند.
اقدامات کوتاهمدت / میانمدت برای کاهش ریسک شامل موارد زیر است:
- دسترسی ایجاد/ویرایش Workflow فقط به کاربران مورد اعتماد محدود شود.
- n8n با کاربر غیر Root اجرا گردد.
- دسترسی شبکه و فایلسیستم محدودسازی شود.
اقدامات بلندمدت برای کاهش ریسک شامل موارد زیر است:
- مدل دسترسی کاربران بازطراحی گردد.
- از محیطهای ایزوله (Container/VM Hardened) برای اجرا استفاده گردد.
- Workflowها بصورت دوره ای مورد بازبینی امنیتی قرار گیرند.
تشخیص و مانیتورینگ (Detection & Monitoring)
نشانههای تلاش برای سوءاستفاده شامل موارد زیر می باشد:
- تغییرات غیرمنتظره در Workflow ها اتفاق بیافتد.
- اجرای دستورات یا دسترسیهای غیرمعمول مشاهده گردد.
- ترافیک خروجی مشکوک از میزبان n8n صورت گیرد.
پیشنهاد می شود موارد زیر به عنوان منابع مانیتورینگ مورد پایش قرار گیرند:
- لاگهای اجرای Workflow
- لاگهای تغییرات کاربری
- مانیتورینگ بصورت host-level و network-level صورت گیرد.
واکنش به حادثه (Incident Response)
اقدامات اضطراری که در صورت ظن به سوءاستفاده باید اتخاذ شود:
- ایزولهسازی فوری سرویس n8n :
- ú سرویس n8n را بلافاصله از شبکه جدا کرده و دسترسیهای آن را محدود نمایید تا از گسترش احتمالی آسیبپذیری جلوگیری شود.
- حفظ و ایمنسازی شواهد :
- ú تمام لاگهای سیستم، لاگهای n8n، Workflowهای فعال و ترافیک شبکه مرتبط را بدون تغییر حفظ و پشتیبانگیری نمایید.
- بررسی جامع تمام Workflowها :
- ú کلیه Workflowهای موجود را برای نشانههای دستکاری، payloadهای مشکوک یا الگوهای غیرعادی اسکن و تحلیل نمایید.
- ارتقاء نسخه و استقرار مجدد:
- ú n8n را به آخرین نسخه امن ارتقا داده و از backup تمیز (pre-compromise) استقرار مجدد نمایید.
- چرخش فوری تمام Credentialها:
- ú همه Secrets، API Keys، Database Credentials و سایر اعتبارهای احراز هویت مرتبط با n8n را تغییر و جایگزین نمایید.
- بررسی حرکت جانبی (Lateral Movement)
- ú وجود نشانههای دسترسی غیرمجاز به سایر سیستمها، سرویسها یا منابع شبکه از طریق n8n را بررسی نمایید.
جریان حمله (Attack Flow)
در شکل ۱ نمودار جریان حمله از مرحله احراز هویت مهاجم تا اجرای کد دلخواه (RCE) از طریق نقص ایزولهسازی Expression Engine را نشان میدهد.

اثبات مفهوم (PoC) — کاملاً غیرمخرب
آزمایشگاه تخصصی Vulnerbyte این آسیبپذیری را در محیط ایزوله بررسی کرده است. این اثبات مفهوم این آسیبپذیری شامل موارد زیر است:
- صرفاً توصیفی و آموزشی است.
- شامل کد Exploitواقعی نمیباشد.
- هدف آن نمایش امکان خروج Expressionاز محدوده امن طراحیشده است.

تصویر ارائهشده نشاندهنده اثبات مفهوم (PoC) موفقیتآمیز برای آسیبپذیری ن8n Expression Injection است که مهاجم با احراز هویت معتبر، Expression مخرب require(‘child_process’).exec() را در Workflow تزریق کرده و از نقص ایزولهسازی ناکافی (Sandbox Escape) سوءاستفاده نموده است. خروجی کنسول n8n اجرای دستور whoami را تأیید میکند که با مجوزهای فرآیند n8n، نماد کلاسیک Remote Code Execution (RCE) و دستیابی به دسترسی سیستمعامل را نشان میدهد؛ خطاهای Node.js modules نیز دقیقاً منطبق با رفتار واقعی بهرهبرداری از CWE-913 در runtime n8n است.
رفع مسئولیت
این گزارش صرفاً با هدف آموزش، تحلیل فنی و ارتقای امنیت سازمانی تهیه شده است. هرگونه استفاده مخرب یا خارج از چارچوبهای قانونی از محتوای آن ممنوع است.
منابع (References)
n8n (Open Source Workflow Automation Platform)
CVE-2025-68613 – Authenticated Remote Code Execution via Unsafe Expression Evaluation
Affects
- n8n (Open Source Workflow Automation Platform)
- Versions:
- ≥ 0.211.0 and < 1.120.4
- ≥ 1.120.0 and < 1.121.1
- ≥ 1.121.0 and < 1.122.0
- Deployments where:
- users can create or edit workflows,
- expression evaluation is enabled,
- authenticated access is granted to non-fully-trusted users.
Description
CVE-2025-68613 is a critical Remote Code Execution (RCE) vulnerability in n8n’s workflow expression evaluation system.
Under certain conditions, expressions supplied by authenticated users during workflow configuration are evaluated in an execution context that is not sufficiently isolated from the underlying runtime environment. This flaw allows user-controlled expressions to escape intended sandbox restrictions.
An attacker with valid credentials can exploit this behavior to execute arbitrary code with the privileges of the n8n process, potentially leading to:
- full compromise of the n8n instance,
- unauthorized access to sensitive credentials and secrets,
- modification or persistence via malicious workflows,
- execution of system-level commands,
- lateral movement within the hosting environment.
Because n8n often operates with access to APIs, credentials, and internal services, the impact of successful exploitation is severe.
Attack Vector
Primary Attack Vector:
Authenticated / Application-level
Attack Scenario:
- An attacker authenticates to a vulnerable n8n instance using valid credentials.
- The attacker creates or modifies a workflow.
- A crafted expression is supplied in a workflow field that supports expression evaluation.
- Due to insufficient isolation of the expression execution context, the expression is evaluated with access beyond its intended scope.
- Arbitrary code is executed with the privileges of the n8n service.
Key Characteristics:
- Authentication is required.
- No user interaction is required beyond workflow execution.
- Exploitation occurs entirely within the application layer.
- The attack leverages logic flaws rather than memory corruption.
Conditions Increasing Risk:
- Broad workflow creation/edit permissions.
- Multi-tenant or shared n8n deployments.
- n8n running with elevated OS privileges.
- Access to sensitive environment variables or mounted secrets.
Observed Exploitation & Threat Activity
- At the time of disclosure, no widespread in-the-wild exploitation has been publicly confirmed.
- The vulnerability is considered high risk due to:
- ease of exploitation by authenticated users,
- high impact (RCE),
- common deployment of n8n in automation-heavy environments.
- Similar expression-injection vulnerabilities in automation platforms have historically been exploited for persistence and lateral movement.
Severity & Metrics
- CVSS v3.1: Critical (9.0 – 9.8 expected range)
- Attack Vector: Application / Authenticated
- Privileges Required: Low (authenticated user)
- User Interaction: None
- Impact:
- Confidentiality: High
- Integrity: High
- Availability: High
Relevant CWE:
- CWE-94 – Improper Control of Generation of Code
- CWE-95 – Improper Neutralization of Directives in Dynamically Evaluated Code
- CWE-269 – Improper Privilege Management
Patch & Vendor Status
- The issue has been fixed in the following versions:
- 1.120.4
- 1.121.1
- 1.122.0
The fix introduces additional safeguards to:
- restrict expression evaluation capabilities,
- strengthen isolation boundaries,
- reduce exposure of runtime objects to user-supplied expressions.
All users are strongly advised to upgrade immediately.
Mitigation & Remediation
Immediate Actions (Recommended)
- Upgrade n8n to version 1.120.4, 1.121.1, or 1.122.0 (or later).
- Audit existing workflows for unexpected or suspicious expressions.
- Rotate sensitive credentials stored or accessed by n8n workflows.
Temporary Workarounds (If Upgrade Is Not Immediately Possible)
- Limit workflow creation and editing permissions to fully trusted users only.
- Deploy n8n in a hardened execution environment, including:
- non-root execution,
- restricted filesystem access,
- limited network egress,
- container or VM isolation.
Note: These measures reduce risk but do not fully eliminate the vulnerability.
Detection & Hunting
Indicators of Potential Exploitation:
- Unexpected workflow changes.
- Workflows executing commands or accessing resources outside their intended scope.
- Abnormal outbound network connections from the n8n host.
- Access to environment variables or system resources not required for normal operation.
Recommended Monitoring:
- Workflow execution logs.
- Audit logs for workflow edits and user actions.
- Host-level monitoring for unexpected processes spawned by n8n.
- Network monitoring for anomalous traffic patterns.
Post-Incident Response
If exploitation is suspected:
- Isolate the n8n instance from the network.
- Preserve logs, workflow definitions, and execution history.
- Review all workflows for malicious logic.
- Apply patched versions and redeploy the service.
- Rotate all credentials accessible to n8n.
- Assess the broader environment for lateral movement.
Summary Table
| Category | Details |
|---|---|
| Vulnerability | Authenticated Remote Code Execution |
| Component | Workflow expression evaluation system |
| Attack Vector | Authenticated user via crafted expressions |
| Impact | Full instance compromise |
| Affected Versions | 0.211.0 – < 1.120.4 / 1.121.1 / 1.122.0 |
| Fixed Versions | 1.120.4, 1.121.1, 1.122.0 |
| Severity | Critical |
References
- n8n Security Advisory – CVE-2025-68613
- NVD – CVE-2025-68613
- CWE-94 / CWE-95 – Code Injection
