Pomoc zdalna
alerty bezpieczeństwa

Zwykłe konto wystarczy, by przejąć całą instancję n8n: CVE-2025-68613 dla zarządu

Podatność CVE-2025-68613 w platformie n8n pozwala osobie ze zwykłym kontem wykonać dowolny kod i przejąć całą instancję. Jest aktywnie wykorzystywana, a poprawka już istnieje. Z tekstu dowiesz się, które wersje są zagrożone i jakie działania podjąć od zaraz.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
25 sierpnia 2026 5 min czytania
n8n logo

Ten tekst wyjaśnia, na czym polega podatność CVE-2025-68613 w platformie n8n, dlaczego trafiła do katalogu znanych wykorzystywanych podatności prowadzonego przez amerykańską agencję CISA i co powinien zrobić zarząd firmy, w której to narzędzie działa. Znajdziesz tu opis mechanizmu bez żargonu, listę zagrożonych wersji, scenariusz ataku krok po kroku oraz tabelę działań z priorytetami.

Co się stało

Rekord CVE-2025-68613 opublikowano w amerykańskiej bazie NVD 19 grudnia 2025 roku. Opisuje on błąd w sposobie, w jaki n8n przetwarza wyrażenia wpisywane w konfiguracji przepływów pracy. Zgodnie z opisem NVD wyrażenia pochodzące od uwierzytelnionego użytkownika są w pewnych warunkach ewaluowane w kontekście niedostatecznie odizolowanym od środowiska uruchomieniowego.

Skutkiem udanego ataku jest wykonanie dowolnego kodu z uprawnieniami procesu n8n. Może to prowadzić do pełnego przejęcia instancji, a także do dostępu do danych wrażliwych i modyfikacji przepływów.

Element

Szczegóły

Identyfikator

CVE-2025-68613

Produkt

n8n, według NVD otwartoźródłowa platforma automatyzacji przepływów pracy, działająca w środowisku Node.js

Wersje zagrożone

od 0.211.0 włącznie do 1.120.3 włącznie oraz wydanie 1.121.0

Wersje z poprawką

1.120.4, 1.121.1 i 1.122.0

Typ podatności

CWE-913, nieprawidłowa kontrola dynamicznie zarządzanych zasobów kodu

Ocena CVSS

8.8 (HIGH) według NVD; 9.9 (CRITICAL) według GitHub Security Advisories; 10.0 według ENISA

Wpis do katalogu CISA KEV

11 marca 2026, termin naprawy 25 marca 2026 (według danych katalogu)

Oceny różnią się między instytucjami, bo różnią się założenia o zakresie skutków. NVD ustawia zakres jako niezmieniony i podaje 8.8. Doradztwo GitHub Security Advisories, na które NVD powołuje się jako na źródło, zmienia zakres i podaje 9.9. Baza ENISA notuje 10.0 pod identyfikatorem EUVD-2025-204618. Wniosek praktyczny jest wspólny: każda z tych ocen oznacza podatność wymagającą natychmiastowej reakcji.

O co chodzi w prostych słowach

Wyrażenie w n8n to krótka formuła wpisywana w konfigurację przepływu, na przykład po to, żeby przekształcić dane albo coś policzyć. System powinien przeliczać ją w zamkniętym, odizolowanym kalkulatorze. Podatność sprawia, że w pewnych warunkach formuła wychodzi poza kalkulator i działa jak polecenie wydane całemu programowi, z jego uprawnieniami.

Przypomina to formularz urzędowy, w którym petent wpisuje uwagę w rubryce, a urzędnik traktuje treść uwagi jako polecenie i wykonuje je uprawnieniami całego urzędu. Rubryka miała służyć dopiskom, a stała się kanałem wydawania rozkazów.

Scenariusz

Prawidłowe działanie

Działanie z podatnością

Rola wyrażenia

formuła przeliczana w izolowanym kontekście

formuła wykonywana poza izolacją

Kto uruchamia kod

wyłącznie działania przewidziane przez platformę

każdy, kto ma konto z prawem edycji przepływów

Uprawnienia kodu

ograniczone do zadania

pełne uprawnienia procesu n8n

Skutek dla instancji

system pracuje zgodnie z konfiguracją

możliwe pełne przejęcie instancji

Pojęcia warte wyjaśnienia. Uwierzytelniony użytkownik to osoba zalogowana na konto w systemie. Według opisu NVD do ataku wystarczy konto z prawem tworzenia lub edycji przepływów, uprawnienia administratora nie są potrzebne i nie jest wymagana interakcja innego użytkownika. Ewaluacja wyrażenia to moment, w którym system przelicza wpisaną formułę.

Jak przebiega atak

Warunkiem wykorzystania jest konto z prawem tworzenia lub edycji przepływów pracy. Sama podatność zaczyna działać dopiero po zalogowaniu. Mechanizm przebiega w czterech krokach:

Etap

Działanie napastnika

Skutek

1. Dostęp

logowanie na konto z prawem edycji przepływów

możliwość zmiany konfiguracji automatyzacji

2. Przygotowanie

wpisanie spreparowanego wyrażenia w konfiguracji przepływu

formuła czeka na przeliczenie

3. Ucieczka z izolacji

w pewnych warunkach wyrażenie ewaluowane jest poza odizolowanym kontekstem

kod wyrażenia wykonuje się w środowisku uruchomieniowym

4. Przejęcie

kod działa z uprawnieniami procesu n8n

pełne przejęcie instancji, dostęp do danych, zmiana przepływów

Konkretne scenariusze zagrożenia:

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

  • Przejęcie instancji: napastnik kontroluje platformę, która wykonuje firmowe automatyzacje.
  • Odczyt danych: kod z uprawnieniami procesu n8n uzyskuje dostęp do danych wrażliwych przetwarzanych w przepływach.
  • Cicha zmiana logiki: przepływy mogą zostać zmodyfikowane bez wiedzy właściciela, więc automatyzacje przestają robić to, do czego zostały zbudowane.

Dlaczego to ryzyko dla firmy

Ryzyko jest wysokie z dwóch powodów. Próg wejścia jest niski, bo wystarczy zwykłe konto bez uprawnień administratora. Skutek jest całkowity: ocena SSVC, którą NVD przypisuje koordynatorowi CISA, klasyfikuje wpływ techniczny jako total, a eksploatację jako aktywną.

Obszar firmy

Możliwy skutek

Mechanizm

Operacje

zatrzymanie lub cicha zmiana automatyzacji

modyfikacja przepływów

Dane

odczyt danych wrażliwych przetwarzanych przez instancję

uprawnienia procesu n8n

Kontrola nad systemem

pełne przejęcie instancji

wykonanie dowolnego kodu

Odpowiedzialność zarządu

incydent z udziałem danych klientów lub partnerów

atak uruchamia zwykłe konto

Macierz ryzyka

Wpływ ograniczony

Wpływ całkowity

Prawdopodobieństwo niskie

obserwacja

wysoki priorytet

Prawdopodobieństwo wysokie

pilne działanie

CVE-2025-68613: działanie natychmiastowe

Co zrobić teraz

Jedynym pełnym rozwiązaniem jest aktualizacja. Poprawka trafiła do wersji 1.120.4, 1.121.1 i 1.122.0, które wprowadzają dodatkowe zabezpieczenia ograniczające ewaluację wyrażeń.

Priorytet

Działanie

Uzasadnienie

NATYCHMIAST

ustalić, czy firma używa n8n, i zapisać numer wersji

zagrożone są wydania od 0.211.0 do 1.120.3 oraz 1.121.0

NATYCHMIAST

zaktualizować instancję do 1.120.4, 1.121.1 lub 1.122.0

te wersje zawierają poprawkę

PILNIE

ograniczyć prawo tworzenia i edycji przepływów do w pełni zaufanych użytkowników

obejście z doradztwa, na które powołuje się NVD

PILNIE

uruchomić n8n w utwardzonym środowisku z ograniczonymi uprawnieniami systemu operacyjnego i dostępem sieciowym

drugie obejście z tego samego doradztwa

WAŻNIE

po aktualizacji potwierdzić numer wersji

obejścia mają charakter wyłącznie krótkoterminowy

Zastrzeżenie: źródło opisu podkreśla wprost, że obejścia nie eliminują ryzyka w całości. Ograniczenie uprawnień i utwardzenie środowiska kupują czas, nie zdejmują problemu, więc termin aktualizacji warto ustawić w dniach, nie w tygodniach.

Skala i kontekst zagrożenia

Aspekt

Informacja

Źródło

Aktywne wykorzystanie

eksploatacja oznaczona jako active

ocena SSVC koordynatora CISA, cytowana przez NVD

Wpływ techniczny

total (całkowity)

ta sama ocena SSVC

Automatyzacja ataku

no (brak)

ta sama ocena SSVC

Prawdopodobieństwo ataku

EPSS 0,9795, czyli około 98 procent w ciągu 30 dni, percentyl 0,99907

FIRST.org, stan na 23 sierpnia 2026

Użycie w ransomware

brak danych (Unknown)

katalog CISA KEV

Materiał o exploicie

odsyłacz z etykietą Exploit: analiza szkodliwego oprogramowania Zerobot atakującego n8n, luty 2026

NVD

Identyfikatory powiązane

GHSA-v98v-ff95-f3cp oraz EUVD-2025-204618

NVD, ENISA

Data

Zdarzenie

19 grudnia 2025

publikacja rekordu w NVD i w bazie ENISA

luty 2026

publikacja analizy o oprogramowaniu Zerobot, wymienianej w NVD jako odsyłacz typu Exploit

3 marca 2026

znacznik czasu oceny SSVC koordynatora CISA

11 marca 2026

wpis do katalogu CISA KEV; według ENISA od tego dnia odnotowywane jest wykorzystanie w atakach

25 marca 2026

termin usunięcia podatności wyznaczony w katalogu CISA

17 czerwca 2026

ostatnia modyfikacja rekordu NVD

23 sierpnia 2026

wynik EPSS 0,9795 według FIRST.org

Według FIRST.org w trzydziestodniowym oknie od 24 lipca 2026 roku wynik EPSS wzrósł z 0,97875 do 0,9795. Percentyl 0,99907 oznacza, że podatność ma wynik wyższy niż około 99,9 procent pozycji w całej bazie.

Lista kontrolna dla zarządu

Zadanie

Kto odpowiada

Termin

sprawdzić, czy w firmie działa n8n, i podać zarządowi numer wersji

zespół IT

dziś

zaktualizować zagrożoną instancję do wersji z poprawką

zespół IT

najbliższe możliwe okno serwisowe

zweryfikować listę osób z prawem tworzenia i edycji przepływów

zespół IT

dziś

do czasu aktualizacji ograniczyć te prawa do w pełni zaufanych osób

zespół IT

dziś

potwierdzić po aktualizacji numer wersji

kierownik IT

po wdrożeniu

Pytania do zespołu IT:

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Pytanie

Dlaczego jest ważne

Czy w firmie działa n8n i w jakiej wersji?

zagrożone są tylko wydania od 0.211.0 do 1.120.3 oraz 1.121.0

Kto ma prawo tworzenia i edycji przepływów?

według NVD atak wymaga właśnie takiego konta

Czy instancja działa z ograniczonymi uprawnieniami systemu operacyjnego i dostępem sieciowym?

to drugie zalecane obejście na czas przed aktualizacją

Kiedy zaplanowano aktualizację do wersji z poprawką?

obejścia nie eliminują ryzyka w całości

Podatność CVE-2025-68613 nie wymaga od napastnika uprawnień administratora, a daje kontrolę nad narzędziem wykonującym firmowe automatyzacje. Poprawka jest opisana i dostępna w wersjach 1.120.4, 1.121.1 i 1.122.0. Pozostawienie zagrożonego wydania w środowisku produkcyjnym oznacza przyjęcie ryzyka, które instytucje odpowiedzialne za bezpieczeństwo klasyfikują jako aktywnie wykorzystywane.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Brama UniFi, która oddaje pliki systemowe każdemu z sieci

Ten wpis tłumaczy, na czym polega błąd oznaczony jako CVE-2026-34909 w urządzeniach Ubiquiti z systemem UniFi OS, dlaczego dostał najwyższą możliwą ocenę zagrożenia, skąd wziął się trzydniowy termin naprawy wyznaczony przez amerykańską agencję bezpieczeństwa i po czym poznać, że sprzęt stojący w

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.