n8n, 표현식 삽입을 통한 원격 코드 실행에 취약
n8n에는 워크플로 표현 평가 시스템에 심각한 원격 코드 실행(RCE) 취약점이 포함되어 있습니다. 특정 조건에서 워크플로 구성 중에 인증된 사용자가 제공한 식은 기본 런타임에서 충분히 격리되지 않은 실행 컨텍스트에서 평가될 수 있습니다.
인증된 공격자는 이 동작을 악용하여 n8n 프로세스의 권한으로 임의 코드를 실행할 수 있습니다. 악용에 성공하면 중요한 데이터에 대한 무단 액세스, 워크플로 수정, 시스템 수준 작업 실행 등 영향을 받는 인스턴스가 완전히 손상될 수 있습니다.
이 문제는 n8n v1.122.0에서 수정되었습니다.
사용자는 표현식 평가를 제한하기 위한 추가 보호 장치가 도입된 버전 1.122.0 이상으로 업그레이드하는 것이 좋습니다.
업그레이드가 즉시 가능하지 않은 경우 관리자는 다음과 같은 임시 완화 방법을 고려해야 합니다.
이러한 해결 방법은 위험을 완전히 제거하지 못하므로 단기적인 조치로만 사용해야 합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 99.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.