CVE-2026-27577

n8n is an open source workflow automation platform. Prior to versions 2.10.1, 2.9.3, and 1.123.22, additional exploits in the expression evaluation of n8n have been identified and patched following CVE-2025-68613. An authenticated user with permission to create or modify workflows could abuse crafted expressions in workflow parameters to trigger unintended system command execution on the host running n8n. The issues have been fixed in n8n versions 2.10.1, 2.9.3, and 1.123.22. Users should upgrade to one of these versions or later to remediate all known vulnerabilities. If upgrading is not immediately possible, administrators should consider the following temporary mitigations. Limit workflow creation and editing permissions to fully trusted users only, and/or deploy n8n in a hardened environment with restricted operating system privileges and network access to reduce the impact of potential exploitation. These workarounds do not fully remediate the risk and should only be used as short-term mitigation measures.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*

History

04 Mar 2026, 14:00

Type Values Removed Values Added
References () https://github.com/n8n-io/n8n/security/advisories/GHSA-vpcf-gvg4-6qwr - Vendor Advisory, Mitigation () https://github.com/n8n-io/n8n/security/advisories/GHSA-vpcf-gvg4-6qwr - Mitigation, Vendor Advisory
CVSS v2 : unknown
v3 : 8.8
v2 : unknown
v3 : 9.9

04 Mar 2026, 03:30

Type Values Removed Values Added
First Time N8n n8n
N8n
CPE cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8
References () https://docs.n8n.io/hosting/securing/overview - () https://docs.n8n.io/hosting/securing/overview - Not Applicable
References () https://github.com/n8n-io/n8n/commit/1479aab2d32fe0ee087f82b9038b1035c98be2f6 - () https://github.com/n8n-io/n8n/commit/1479aab2d32fe0ee087f82b9038b1035c98be2f6 - Patch
References () https://github.com/n8n-io/n8n/commit/9e5212ecbc5d2d4e6f340b636a5e84be6369882e - () https://github.com/n8n-io/n8n/commit/9e5212ecbc5d2d4e6f340b636a5e84be6369882e - Patch
References () https://github.com/n8n-io/n8n/security/advisories/GHSA-v98v-ff95-f3cp - () https://github.com/n8n-io/n8n/security/advisories/GHSA-v98v-ff95-f3cp - Not Applicable
References () https://github.com/n8n-io/n8n/security/advisories/GHSA-vpcf-gvg4-6qwr - () https://github.com/n8n-io/n8n/security/advisories/GHSA-vpcf-gvg4-6qwr - Vendor Advisory, Mitigation

27 Feb 2026, 14:06

Type Values Removed Values Added
Summary
  • (es) n8n es una plataforma de automatización de flujos de trabajo de código abierto. Antes de las versiones 2.10.1, 2.9.3 y 1.123.22, se han identificado y parcheado exploits adicionales en la evaluación de expresiones de n8n tras CVE-2025-68613. Un usuario autenticado con permiso para crear o modificar flujos de trabajo podría abusar de expresiones manipuladas en los parámetros del flujo de trabajo para desencadenar la ejecución no intencionada de comandos del sistema en el host que ejecuta n8n. Los problemas han sido solucionados en las versiones de n8n 2.10.1, 2.9.3 y 1.123.22. Los usuarios deberían actualizar a una de estas versiones o posteriores para remediar todas las vulnerabilidades conocidas. Si la actualización no es posible de inmediato, los administradores deberían considerar las siguientes mitigaciones temporales. Limitar los permisos de creación y edición de flujos de trabajo solo a usuarios de plena confianza, y/o desplegar n8n en un entorno endurecido con privilegios de sistema operativo y acceso a la red restringidos para reducir el impacto de una posible explotación. Estas soluciones provisionales no remedian completamente el riesgo y solo deberían usarse como medidas de mitigación a corto plazo.

25 Feb 2026, 23:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-25 23:16

Updated : 2026-03-04 14:00


NVD link : CVE-2026-27577

Mitre link : CVE-2026-27577

CVE.ORG link : CVE-2026-27577


JSON object : View

Products Affected

n8n

  • n8n
CWE
CWE-94

Improper Control of Generation of Code ('Code Injection')