n8n Sandbox Escape permite a los editores de flujo de trabajo ejecutar comandos del sistema operativo como el proceso n8n – CYBERDEFENSA.MX
n8n ha parcheado un escape de zona de pruebas de expresión de alta gravedad que podría permitir que un editor de flujo de trabajo autenticado ejecute comandos del sistema operativo en el servidor que ejecuta la plataforma de automatización. Security Joes encontró la falla mientras investigaba la solución de febrero de n8n para CVE-2026-27577 para otro bypass.
Los rangos afectados son <2.31.5 y >=2.32.0,<2.32.1. n8n solucionó la falla en las versiones. 2.31.5 y 2.32.1. Sigue el problema como GHSA-gv7g-jm28-cr3mlo califica como Alto con una puntuación CVSS 4.0 de 8,7 y no se había asignado ningún CVE al 27 de julio de 2026.
Los administradores deben actualizar en lugar de confiar en la guía provisional de n8n para restringir el acceso a la instancia y la edición del flujo de trabajo a usuarios de plena confianza. El aviso describe esos controles como mitigaciones incompletas y de corto plazo. No enumera ninguna versión 1.x parcheada y no dice si n8n Cloud se vio afectado.
La explotación requiere una cuenta válida con permiso para crear o modificar flujos de trabajo. No requiere acción de otro usuario. Un exploit exitoso ejecuta comandos con los privilegios del proceso n8n.
Security Joes, en un informe compartido con The Hacker News, dijo que el acceso podría exponer N8N_ENCRYPTION_KEY y permitir el descifrado de las credenciales almacenadas en n8n. También podría abrir caminos a bases de datos conectadas, servicios internos y puntos finales en la nube. La empresa no había observado explotación en la naturaleza cuando se preparó su informe. El aviso público no dice si la falla fue explotada antes de la solución.
Los creadores de flujo de trabajo n8n utilizan expresiones como ={{ $json.email }}. Una reescritura de árbol de sintaxis abstracta redirige los identificadores de JavaScript gratuitos en esas expresiones al contexto de datos controlado de n8n en lugar del tiempo de ejecución de Node.js. En versión 2.31.4, VariablePolyfill.ts metido ArrowFunctionExpression en una rama explícitamente no operativa. Un cuerpo de flecha conciso como () => process por lo tanto podría resolver process al valor real de Node.js global en lugar del valor de espacio aislado.
El segundo punto ciego, dijo Security Joes, estaba en las comprobaciones de propiedades de n8n, que inspeccionan los nombres de propiedades estáticas en las expresiones de los miembros. Reflect.get() recibe la propiedad solicitada como argumento de función. Los investigadores utilizaron esa distinción para recuperar process.getBuiltinModulecarga child_processy ejecute un comando en el host.
Probaron la prueba de concepto contra n8n 2.30.4 a través del paquete de flujo de trabajo lanzado y de una instancia n8n local.
Una comparación del público. 2.31.4 y 2.31.5 Los archivos fuente confirman la brecha entre la función de flecha. No confirma de forma independiente la información completa Reflect.get() cadena de exploits descrita en el informe de Security Joes. El reescritor fijo agrega un dedicado ArrowFunctionExpression controlador que enruta un identificador simple en un cuerpo de flecha conciso a través del contexto de datos.
«Ninguno de los dos por sí solo es suficiente. Ninguno de los dos fue cubierto por las pruebas», dijo el equipo de investigación de Security Joes sobre las dos condiciones en las que se basó su exploit. Security Joes estimó inicialmente que la falla se acercaría a la calificación crítica de 9,4 de CVE-2026-27577; El 8,7 publicado por el proveedor es la puntuación actual.
Los investigadores identificaron el escape residual el 14 de julio y lo informaron a través del programa de divulgación de vulnerabilidades de n8n el 15 de julio. n8n publicó las versiones corregidas el 22 de julio. Los defensores deben revisar los flujos de trabajo creados o modificados recientemente para detectar funciones de flecha inesperadas o JavaScript ofuscado. También deberían buscar conchas, PowerShell, curlo wget generados como hijos del proceso n8n o Node.js. Las credenciales se deben rotar cuando se encuentre una ejecución de flujo de trabajo sospechosa o actividad de comando del host.
El hallazgo amplía una serie de escapes de expresión-sandbox que n8n ha parcheado desde 2025. A continuación CVE-2026-27577un escape con calificación 9.4 arreglado en febrero después de que los investigadores encontraran el process El objeto se deslizó a través de la misma capa de reescritura de identificadores sin transformar.
En las implementaciones afectadas donde n8n almacena credenciales con amplios privilegios o puede llegar a sistemas internos confidenciales, un atacante que comprometa una cuenta de edición de flujo de trabajo puede usar la falla para ejecutar comandos como proceso n8n y acceder a servicios accesibles desde el host n8n.







