| Title | n8nにおけるユーザ制御の鍵による認証回避に関する脆弱性 |
|---|---|
| Summary | n8nはオープンソースのワークフロー自動化プラットフォームです。バージョン1.123.32、2.17.4、および2.18.1より前のバージョンでは、有効なAPIキーで認証されたユーザーがvariable:listスコープを持っている場合、任意のprojectIdクエリパラメータを公開APIのvariablesエンドポイントに渡すことで、自分がメンバーでないプロジェクトの変数を読み取ることができました。ハンドラーは、社内エンタープライズコントローラーで使用される認可を考慮したサービス層をバイパスし、プロジェクトメンバーシップのチェックを行わずに直接変数リポジトリをクエリしていました。変数が資格情報やトークンなどの機密情報を保存するために誤用されていた場合は、直ちにそれらをローテーションする必要があります。この問題は、複数のプロジェクトを持ち変数機能が有効になっているライセンスされたエンタープライズまたはチームの展開にのみ影響します。この問題はバージョン1.123.32、2.17.4、および2.18.1で修正されています。 |
| Possible impacts | 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| Solution | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | May 4, 2026, midnight |
| Registration Date | May 8, 2026, 12:23 p.m. |
| Last Update | May 8, 2026, 12:23 p.m. |
| CVSS3.0 : 警告 | |
| Score | 6.5 |
|---|---|
| Vector | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
| n8n |
| n8n 1.123.32 未満 |
| n8n 2.17.0 以上 2.17.4 未満 |
| n8n 2.18.0 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年05月08日] 掲載 |
May 8, 2026, 12:23 p.m. |
| Summary | n8n is an open source workflow automation platform. Prior to versions 1.123.32, 2.17.4, and 2.18.1, an authenticated user with a valid API key scoped to variable:list could read variables from projects they are not a member of by supplying an arbitrary projectId query parameter to the public API variables endpoint. The handler queried the variables repository directly without enforcing project membership checks, bypassing the authorization-aware service layer used by the internal enterprise controller. If variables were misused to store sensitive information such as credentials or tokens, they should be rotated immediately. This issue only affects licensed enterprise or team deployments with multiple projects and the variables feature enabled. This issue has been patched in versions 1.123.32, 2.17.4, and 2.18.1. |
|---|---|
| Publication Date | May 5, 2026, 4:16 a.m. |
| Registration Date | May 6, 2026, 4:06 a.m. |
| Last Update | May 7, 2026, 3:08 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:n8n:n8n:*:*:*:*:enterprise:node.js:*:* | 1.123.32 | ||||
| cpe:2.3:a:n8n:n8n:*:*:*:*:enterprise:node.js:*:* | 2.17.0 | 2.17.4 | |||
| cpe:2.3:a:n8n:n8n:2.18.0:*:*:*:enterprise:node.js:*:* | |||||