Ten tekst wyjaśnia, na czym polega podatność CVE-2025-68613 w platformie n8n, dlaczego trafiła do katalogu znanych wykorzystywanych podatności prowadzonego przez amerykańską agencję CISA i co powinien zrobić zarząd firmy, w której to narzędzie działa. Znajdziesz tu opis mechanizmu bez żargonu, listę zagrożonych wersji, scenariusz ataku krok po kroku oraz tabelę działań z priorytetami.
Co się stało
Rekord CVE-2025-68613 opublikowano w amerykańskiej bazie NVD 19 grudnia 2025 roku. Opisuje on błąd w sposobie, w jaki n8n przetwarza wyrażenia wpisywane w konfiguracji przepływów pracy. Zgodnie z opisem NVD wyrażenia pochodzące od uwierzytelnionego użytkownika są w pewnych warunkach ewaluowane w kontekście niedostatecznie odizolowanym od środowiska uruchomieniowego.
Skutkiem udanego ataku jest wykonanie dowolnego kodu z uprawnieniami procesu n8n. Może to prowadzić do pełnego przejęcia instancji, a także do dostępu do danych wrażliwych i modyfikacji przepływów.
Element | Szczegóły |
|---|
Identyfikator | CVE-2025-68613 |
Produkt | n8n, według NVD otwartoźródłowa platforma automatyzacji przepływów pracy, działająca w środowisku Node.js |
Wersje zagrożone | od 0.211.0 włącznie do 1.120.3 włącznie oraz wydanie 1.121.0 |
Wersje z poprawką | 1.120.4, 1.121.1 i 1.122.0 |
Typ podatności | CWE-913, nieprawidłowa kontrola dynamicznie zarządzanych zasobów kodu |
Ocena CVSS | 8.8 (HIGH) według NVD; 9.9 (CRITICAL) według GitHub Security Advisories; 10.0 według ENISA |
Wpis do katalogu CISA KEV | 11 marca 2026, termin naprawy 25 marca 2026 (według danych katalogu) |
Oceny różnią się między instytucjami, bo różnią się założenia o zakresie skutków. NVD ustawia zakres jako niezmieniony i podaje 8.8. Doradztwo GitHub Security Advisories, na które NVD powołuje się jako na źródło, zmienia zakres i podaje 9.9. Baza ENISA notuje 10.0 pod identyfikatorem EUVD-2025-204618. Wniosek praktyczny jest wspólny: każda z tych ocen oznacza podatność wymagającą natychmiastowej reakcji.
O co chodzi w prostych słowach
Wyrażenie w n8n to krótka formuła wpisywana w konfigurację przepływu, na przykład po to, żeby przekształcić dane albo coś policzyć. System powinien przeliczać ją w zamkniętym, odizolowanym kalkulatorze. Podatność sprawia, że w pewnych warunkach formuła wychodzi poza kalkulator i działa jak polecenie wydane całemu programowi, z jego uprawnieniami.
Przypomina to formularz urzędowy, w którym petent wpisuje uwagę w rubryce, a urzędnik traktuje treść uwagi jako polecenie i wykonuje je uprawnieniami całego urzędu. Rubryka miała służyć dopiskom, a stała się kanałem wydawania rozkazów.
Scenariusz | Prawidłowe działanie | Działanie z podatnością |
|---|
Rola wyrażenia | formuła przeliczana w izolowanym kontekście | formuła wykonywana poza izolacją |
Kto uruchamia kod | wyłącznie działania przewidziane przez platformę | każdy, kto ma konto z prawem edycji przepływów |
Uprawnienia kodu | ograniczone do zadania | pełne uprawnienia procesu n8n |
Skutek dla instancji | system pracuje zgodnie z konfiguracją | możliwe pełne przejęcie instancji |
Pojęcia warte wyjaśnienia. Uwierzytelniony użytkownik to osoba zalogowana na konto w systemie. Według opisu NVD do ataku wystarczy konto z prawem tworzenia lub edycji przepływów, uprawnienia administratora nie są potrzebne i nie jest wymagana interakcja innego użytkownika. Ewaluacja wyrażenia to moment, w którym system przelicza wpisaną formułę.
Jak przebiega atak
Warunkiem wykorzystania jest konto z prawem tworzenia lub edycji przepływów pracy. Sama podatność zaczyna działać dopiero po zalogowaniu. Mechanizm przebiega w czterech krokach:
Etap | Działanie napastnika | Skutek |
|---|
1. Dostęp | logowanie na konto z prawem edycji przepływów | możliwość zmiany konfiguracji automatyzacji |
2. Przygotowanie | wpisanie spreparowanego wyrażenia w konfiguracji przepływu | formuła czeka na przeliczenie |
3. Ucieczka z izolacji | w pewnych warunkach wyrażenie ewaluowane jest poza odizolowanym kontekstem | kod wyrażenia wykonuje się w środowisku uruchomieniowym |
4. Przejęcie | kod działa z uprawnieniami procesu n8n | pełne przejęcie instancji, dostęp do danych, zmiana przepływów |
Konkretne scenariusze zagrożenia:
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
- Przejęcie instancji: napastnik kontroluje platformę, która wykonuje firmowe automatyzacje.
- Odczyt danych: kod z uprawnieniami procesu n8n uzyskuje dostęp do danych wrażliwych przetwarzanych w przepływach.
- Cicha zmiana logiki: przepływy mogą zostać zmodyfikowane bez wiedzy właściciela, więc automatyzacje przestają robić to, do czego zostały zbudowane.
Dlaczego to ryzyko dla firmy
Ryzyko jest wysokie z dwóch powodów. Próg wejścia jest niski, bo wystarczy zwykłe konto bez uprawnień administratora. Skutek jest całkowity: ocena SSVC, którą NVD przypisuje koordynatorowi CISA, klasyfikuje wpływ techniczny jako total, a eksploatację jako aktywną.
Obszar firmy | Możliwy skutek | Mechanizm |
|---|
Operacje | zatrzymanie lub cicha zmiana automatyzacji | modyfikacja przepływów |
Dane | odczyt danych wrażliwych przetwarzanych przez instancję | uprawnienia procesu n8n |
Kontrola nad systemem | pełne przejęcie instancji | wykonanie dowolnego kodu |
Odpowiedzialność zarządu | incydent z udziałem danych klientów lub partnerów | atak uruchamia zwykłe konto |
Macierz ryzyka | Wpływ ograniczony | Wpływ całkowity |
|---|
Prawdopodobieństwo niskie | obserwacja | wysoki priorytet |
Prawdopodobieństwo wysokie | pilne działanie | CVE-2025-68613: działanie natychmiastowe |
Co zrobić teraz
Jedynym pełnym rozwiązaniem jest aktualizacja. Poprawka trafiła do wersji 1.120.4, 1.121.1 i 1.122.0, które wprowadzają dodatkowe zabezpieczenia ograniczające ewaluację wyrażeń.
Priorytet | Działanie | Uzasadnienie |
|---|
NATYCHMIAST | ustalić, czy firma używa n8n, i zapisać numer wersji | zagrożone są wydania od 0.211.0 do 1.120.3 oraz 1.121.0 |
NATYCHMIAST | zaktualizować instancję do 1.120.4, 1.121.1 lub 1.122.0 | te wersje zawierają poprawkę |
PILNIE | ograniczyć prawo tworzenia i edycji przepływów do w pełni zaufanych użytkowników | obejście z doradztwa, na które powołuje się NVD |
PILNIE | uruchomić n8n w utwardzonym środowisku z ograniczonymi uprawnieniami systemu operacyjnego i dostępem sieciowym | drugie obejście z tego samego doradztwa |
WAŻNIE | po aktualizacji potwierdzić numer wersji | obejścia mają charakter wyłącznie krótkoterminowy |
Zastrzeżenie: źródło opisu podkreśla wprost, że obejścia nie eliminują ryzyka w całości. Ograniczenie uprawnień i utwardzenie środowiska kupują czas, nie zdejmują problemu, więc termin aktualizacji warto ustawić w dniach, nie w tygodniach.
Skala i kontekst zagrożenia
Aspekt | Informacja | Źródło |
|---|
Aktywne wykorzystanie | eksploatacja oznaczona jako active | ocena SSVC koordynatora CISA, cytowana przez NVD |
Wpływ techniczny | total (całkowity) | ta sama ocena SSVC |
Automatyzacja ataku | no (brak) | ta sama ocena SSVC |
Prawdopodobieństwo ataku | EPSS 0,9795, czyli około 98 procent w ciągu 30 dni, percentyl 0,99907 | FIRST.org, stan na 23 sierpnia 2026 |
Użycie w ransomware | brak danych (Unknown) | katalog CISA KEV |
Materiał o exploicie | odsyłacz z etykietą Exploit: analiza szkodliwego oprogramowania Zerobot atakującego n8n, luty 2026 | NVD |
Identyfikatory powiązane | GHSA-v98v-ff95-f3cp oraz EUVD-2025-204618 | NVD, ENISA |
Data | Zdarzenie |
|---|
19 grudnia 2025 | publikacja rekordu w NVD i w bazie ENISA |
luty 2026 | publikacja analizy o oprogramowaniu Zerobot, wymienianej w NVD jako odsyłacz typu Exploit |
3 marca 2026 | znacznik czasu oceny SSVC koordynatora CISA |
11 marca 2026 | wpis do katalogu CISA KEV; według ENISA od tego dnia odnotowywane jest wykorzystanie w atakach |
25 marca 2026 | termin usunięcia podatności wyznaczony w katalogu CISA |
17 czerwca 2026 | ostatnia modyfikacja rekordu NVD |
23 sierpnia 2026 | wynik EPSS 0,9795 według FIRST.org |
Według FIRST.org w trzydziestodniowym oknie od 24 lipca 2026 roku wynik EPSS wzrósł z 0,97875 do 0,9795. Percentyl 0,99907 oznacza, że podatność ma wynik wyższy niż około 99,9 procent pozycji w całej bazie.
Lista kontrolna dla zarządu
Zadanie | Kto odpowiada | Termin |
|---|
sprawdzić, czy w firmie działa n8n, i podać zarządowi numer wersji | zespół IT | dziś |
zaktualizować zagrożoną instancję do wersji z poprawką | zespół IT | najbliższe możliwe okno serwisowe |
zweryfikować listę osób z prawem tworzenia i edycji przepływów | zespół IT | dziś |
do czasu aktualizacji ograniczyć te prawa do w pełni zaufanych osób | zespół IT | dziś |
potwierdzić po aktualizacji numer wersji | kierownik IT | po wdrożeniu |
Pytania do zespołu IT:
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Pytanie | Dlaczego jest ważne |
|---|
Czy w firmie działa n8n i w jakiej wersji? | zagrożone są tylko wydania od 0.211.0 do 1.120.3 oraz 1.121.0 |
Kto ma prawo tworzenia i edycji przepływów? | według NVD atak wymaga właśnie takiego konta |
Czy instancja działa z ograniczonymi uprawnieniami systemu operacyjnego i dostępem sieciowym? | to drugie zalecane obejście na czas przed aktualizacją |
Kiedy zaplanowano aktualizację do wersji z poprawką? | obejścia nie eliminują ryzyka w całości |
Podatność CVE-2025-68613 nie wymaga od napastnika uprawnień administratora, a daje kontrolę nad narzędziem wykonującym firmowe automatyzacje. Poprawka jest opisana i dostępna w wersjach 1.120.4, 1.121.1 i 1.122.0. Pozostawienie zagrożonego wydania w środowisku produkcyjnym oznacza przyjęcie ryzyka, które instytucje odpowiedzialne za bezpieczeństwo klasyfikują jako aktywnie wykorzystywane.