n8nにおけるクロスサイトスクリプティングの脆弱性
| Title |
n8nにおけるクロスサイトスクリプティングの脆弱性
|
| Summary |
n8nのバージョン1.123.25(1.x系)以前および2.11.2(2.x系)以前には、2.12.0で修正が行われたForm TriggerノードのCSSサニタイズに関する保存型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により認証済みユーザーが悪意のあるスクリプトを注入可能です。ワークフロー作成権限を持つ攻撃者はXSSペイロードを注入でき、これによりすべてのフォーム訪問者に対して永続的にスクリプトが実行され、フォームの乗っ取りやフィッシング攻撃が可能になります。
|
| Possible impacts |
・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 |
| Solution |
ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date |
June 24, 2026, midnight |
| Registration Date |
June 29, 2026, 11:10 a.m. |
| Last Update |
June 29, 2026, 11:10 a.m. |
|
CVSS3.0 : 警告
|
| Score |
5.4
|
| Vector |
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Affected System
| n8n |
|
n8n 1.123.25 未満
|
|
n8n 2.0.0 以上 2.11.2 未満
|
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
| No |
Changed Details |
Date of change |
| 1 |
[2026年06月29日] 掲載 |
June 29, 2026, 11:10 a.m. |
NVD Vulnerability Information
CVE-2026-56358
| Summary |
n8n before 1.123.25 (1.x) and before 2.11.2 (2.x), with the fix also included in 2.12.0, contains a stored cross-site scripting vulnerability in the Form Trigger node's CSS sanitization that allows authenticated users to inject malicious scripts. Attackers with workflow creation permissions can inject XSS payloads that execute persistently for all form visitors, enabling form hijacking and phishing attacks.
|
| Publication Date |
June 24, 2026, 10:16 p.m. |
| Registration Date |
June 27, 2026, 4:18 a.m. |
| Last Update |
June 26, 2026, 11:02 a.m. |
Affected software configurations
| Configuration1 |
or higher |
or less |
more than |
less than |
| cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:* |
|
|
|
1.123.25 |
| cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:* |
2.0.0 |
|
|
2.11.2 |
Related information, measures and tools
Common Vulnerabilities List