CVE-2026-21893

n8n is an open source workflow automation platform. From version 0.187.0 to before 1.120.3, a command injection vulnerability was identified in n8n’s community package installation functionality. The issue allowed authenticated users with administrative permissions to execute arbitrary system commands on the n8n host under specific conditions. This issue has been patched in version 1.120.3.
Configurations

Configuration 1 (hide)

cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*

History

20 Feb 2026, 17:07

Type Values Removed Values Added
References () https://github.com/n8n-io/n8n/commit/ae0669a736cc496beeb296e115267862727ae838 - () https://github.com/n8n-io/n8n/commit/ae0669a736cc496beeb296e115267862727ae838 - Patch
References () https://github.com/n8n-io/n8n/security/advisories/GHSA-7c4h-vh2m-743m - () https://github.com/n8n-io/n8n/security/advisories/GHSA-7c4h-vh2m-743m - Vendor Advisory
CPE cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
Summary
  • (es) n8n es una plataforma de automatización de flujos de trabajo de código abierto. Desde la versión 0.187.0 hasta antes de la 1.120.3, se identificó una vulnerabilidad de inyección de comandos en la funcionalidad de instalación de paquetes de la comunidad de n8n. El problema permitía a usuarios autenticados con permisos administrativos ejecutar comandos de sistema arbitrarios en el host de n8n bajo condiciones específicas. Este problema ha sido parcheado en la versión 1.120.3.
First Time N8n n8n
N8n
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.2

04 Feb 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-04 18:16

Updated : 2026-02-20 17:07


NVD link : CVE-2026-21893

Mitre link : CVE-2026-21893

CVE.ORG link : CVE-2026-21893


JSON object : View

Products Affected

n8n

  • n8n
CWE
CWE-20

Improper Input Validation

CWE-78

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')