| タイトル | n8nにおけるユーザ制御の鍵による認証回避に関する脆弱性 |
|---|---|
| 概要 | n8nはオープンソースのワークフロー自動化プラットフォームです。バージョン1.123.32、2.17.4、および2.18.1より前のバージョンでは、有効なAPIキーで認証されたユーザーがvariable:listスコープを持っている場合、任意のprojectIdクエリパラメータを公開APIのvariablesエンドポイントに渡すことで、自分がメンバーでないプロジェクトの変数を読み取ることができました。ハンドラーは、社内エンタープライズコントローラーで使用される認可を考慮したサービス層をバイパスし、プロジェクトメンバーシップのチェックを行わずに直接変数リポジトリをクエリしていました。変数が資格情報やトークンなどの機密情報を保存するために誤用されていた場合は、直ちにそれらをローテーションする必要があります。この問題は、複数のプロジェクトを持ち変数機能が有効になっているライセンスされたエンタープライズまたはチームの展開にのみ影響します。この問題はバージョン1.123.32、2.17.4、および2.18.1で修正されています。 |
| 想定される影響 | 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| 対策 | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年5月4日0:00 |
| 登録日 | 2026年5月8日12:23 |
| 最終更新日 | 2026年5月8日12:23 |
| CVSS3.0 : 警告 | |
| スコア | 6.5 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
| n8n |
| n8n 1.123.32 未満 |
| n8n 2.17.0 以上 2.17.4 未満 |
| n8n 2.18.0 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年05月08日] 掲載 |
2026年5月8日12:23 |
| 概要 | n8n is an open source workflow automation platform. Prior to versions 1.123.32, 2.17.4, and 2.18.1, an authenticated user with a valid API key scoped to variable:list could read variables from projects they are not a member of by supplying an arbitrary projectId query parameter to the public API variables endpoint. The handler queried the variables repository directly without enforcing project membership checks, bypassing the authorization-aware service layer used by the internal enterprise controller. If variables were misused to store sensitive information such as credentials or tokens, they should be rotated immediately. This issue only affects licensed enterprise or team deployments with multiple projects and the variables feature enabled. This issue has been patched in versions 1.123.32, 2.17.4, and 2.18.1. |
|---|---|
| 公表日 | 2026年5月5日4:16 |
| 登録日 | 2026年5月6日4:06 |
| 最終更新日 | 2026年5月7日3:08 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:n8n:n8n:*:*:*:*:enterprise:node.js:*:* | 1.123.32 | ||||
| cpe:2.3:a:n8n:n8n:*:*:*:*:enterprise:node.js:*:* | 2.17.0 | 2.17.4 | |||
| cpe:2.3:a:n8n:n8n:2.18.0:*:*:*:enterprise:node.js:*:* | |||||