CVE-2025-68613

CRITICAL(9.9)KEVWahrscheinlich ausgenutzt

n8n Improper Control of Dynamically-Managed Code Resources Vulnerability

Beschreibung

CVE-2025-68613 ist eine KRITISCHE Remote-Code-Execution-Schwachstelle in n8n, der beliebten Workflow-Automatisierungsplattform, mit einem CVSS-3.1-Score von 9.9. Der Fehler befindet sich im Workflow-Expression-Evaluierungssystem, in dem Ausdrücke während der Workflow-Konfiguration in einem unzureichend isolierten Kontext ausgewertet werden, was einem authentifizierten Benutzer mit niedrigen Rechten die Ausführung beliebigen Codes auf dem Server ermöglicht. Betroffene Versionen reichen von 0.211.0 bis vor 1.120.4, 1.121.1 und 1.122.0. Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, hinzugefügt am 2026-03-11 mit einer Behebungsfrist bis zum 2026-03-25. Mit einem EPSS-Score von 0,769 (76,9%) hat diese Schwachstelle eine extrem hohe Ausnutzungswahrscheinlichkeit und erfordert sofortiges Handeln.

KEV-Informationen

Hersteller
n8n
Produkt
n8n
Hinzugefügt am
11. März 2026
Fälligkeitsdatum
25. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.1
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
n8nn8n>= 0.211.0, < 1.120.4; 1.121.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.9
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-913: Unzureichende Kontrolle dynamisch verwalteter Code-Ressourcen

CVE-2025-68613 wird unter CWE-913 klassifiziert — Unzureichende Kontrolle dynamisch verwalteter Code-Ressourcen. Diese Schwachstelle tritt auf, wenn Software die Erstellung, Modifikation oder Ausführung dynamisch verwalteter Code-Ressourcen wie Skripte, Ausdrücke oder Templates nicht ausreichend einschränkt. Wenn benutzerkontrollierte Eingaben Code beeinflussen können, der anschließend ausgewertet oder ausgeführt wird, können Angreifer bösartige Logik einschleusen, die mit den Rechten der Anwendung ausgeführt wird.

Im Kontext von n8n ist diese Schwachstelle besonders gefährlich. Workflow-Automatisierungsplattformen sind inhärent auf Expression-Evaluierung angewiesen, um dynamische Datenverarbeitung über Workflow-Knoten hinweg zu ermöglichen. Wenn die Expression-Evaluierungs-Sandbox unzureichend isoliert ist, kann ein Benutzer mit niedrigen Rechten, der Workflows konfigurieren kann, aus dem vorgesehenen Evaluierungskontext ausbrechen und beliebige Systembefehle auf dem zugrunde liegenden Server ausführen. Da n8n-Instanzen oft Zugang zu sensiblen Integrationen, API-Schlüsseln, Datenbanken und internen Netzwerkressourcen haben, gewährt ein Sandbox-Escape im Expression-Evaluator einem Angreifer effektiv Zugang zum gesamten Server und der verbundenen Infrastruktur.

Auswirkungsanalyse

CVE-2025-68613 hat einen CVSS-3.1-Score von 9.9 (KRITISCH) mit dem Vektor AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H.

Vertraulichkeit (HIGH): Ein Angreifer kann beliebige Dateien auf dem n8n-Server lesen, auf Umgebungsvariablen mit API-Schlüsseln und Geheimnissen zugreifen, Datenbank-Zugangsdaten extrahieren und auf alle Daten zugreifen, die von der Netzwerkposition des Servers aus erreichbar sind. Der Changed Scope bedeutet, dass der Angreifer auch Ressourcen jenseits der n8n-Anwendung beeinflussen kann.

Integrität (HIGH): Vollständige Code-Ausführung auf dem Server ermöglicht die Modifikation von Workflows, das Einschleusen von Backdoors, die Veränderung von durch Workflows verarbeiteten Daten und den Einsatz persistenter Zugriffsmechanismen. Verbundene Integrationen und nachgelagerte Systeme sind ebenfalls gefährdet.

Verfügbarkeit (HIGH): Der Angreifer kann den n8n-Dienst beenden, Workflow-Daten beschädigen, Server-Ressourcen verbrauchen oder die gesamte Automatisierungsinfrastruktur funktionsunfähig machen.

Scope Changed (S:C): Dies ist besonders bedeutsam — die Ausnutzung von n8n kann andere Komponenten und Systeme jenseits von n8n selbst beeinflussen. Der Server, der n8n hostet, verbundene Datenbanken, integrierte Drittanbieterdienste und interne Netzwerkressourcen sind alle erreichbar, was den Wirkungsradius weit über die verwundbare Anwendung hinaus verstärkt.

Exploit-Reifegrad

Exploit-Status: CVE-2025-68613 wird aktiv in der Praxis ausgenutzt und ist seit dem 2026-03-11 im CISA Known Exploited Vulnerabilities Katalog gelistet. Der außergewöhnlich hohe EPSS-Score von 76,9% bestätigt weitverbreitete Ausnutzungsaktivität. Expression-Evaluierungs-Sandbox-Escapes in Workflow-Automatisierungstools sind für Angreifer hochattraktiv, da sie sofortige Code-Ausführung auf Servern ermöglichen, die typischerweise breiten Netzwerkzugang und wertvolle Zugangsdaten besitzen.

Ransomware-Bezug: Angesichts der Remote-Code-Execution-Fähigkeit und des typischen Einsatzprofils von n8n-Instanzen (Server mit Zugang zu mehreren Integrationen und internen Systemen) ist diese Schwachstellenklasse für Ransomware-Betreiber hochattraktiv, die Initial Access oder Lateral Movement suchen.

Angriffsfläche: Jede n8n-Instanz mit den Versionen 0.211.0 bis 1.120.3, 1.121.0 oder früher als 1.122.0 ist verwundbar. Der Angriff erfordert nur niedrige Authentifizierung (ein Standard-Benutzerkonto), und viele n8n-Bereitstellungen sind internetexponiert. Keine Benutzerinteraktion ist über die initiale Authentifizierung hinaus erforderlich.

KEV-Frist: Die CISA hat eine Behebungsfrist bis zum 2026-03-25 festgelegt. Die kritische Schwere, der Changed Scope und der extrem hohe EPSS-Score machen dies zu einer der dringendsten zu behebenden Schwachstellen.

Behebung

  1. n8n sofort aktualisieren. Upgraden Sie auf n8n Version 1.120.4, 1.121.1 oder 1.122.0 (oder höher), je nach Ihrem Release-Track. Dies ist die wichtigste Maßnahme.
  2. Netzwerkzugang zu n8n-Instanzen einschränken. Falls noch nicht implementiert, stellen Sie sicher, dass n8n-Instanzen nicht direkt dem Internet ausgesetzt sind. Platzieren Sie sie hinter einem VPN oder Reverse Proxy mit starker Authentifizierung. Beschränken Sie den Zugang auf autorisierte Benutzer, die Workflow-Management-Fähigkeiten benötigen.
  3. Benutzerkonten und Berechtigungen prüfen. Überprüfen Sie alle Benutzerkonten auf betroffenen n8n-Instanzen. Entfernen Sie unnötige Konten und setzen Sie das Prinzip der geringsten Rechte durch. Da die Schwachstelle nur niedrige Authentifizierung erfordert, könnte jedes kompromittierte oder geteilte Konto zur Ausnutzung verwendet werden.
  4. Alle vom n8n-Server erreichbaren Zugangsdaten rotieren. Gehen Sie davon aus, dass API-Schlüssel, Datenbank-Zugangsdaten, Integrations-Tokens und andere in n8n-Workflows oder Umgebungsvariablen gespeicherte Geheimnisse kompromittiert sein könnten. Rotieren Sie alle Zugangsdaten als Vorsichtsmaßnahme.
  5. Auf Kompromittierungsanzeichen untersuchen. Überprüfen Sie n8n-Ausführungsprotokolle auf verdächtige Workflow-Ausdrücke, unerwartete Workflow-Änderungen oder ungewöhnliche Ausführungsmuster. Prüfen Sie Server-Logs auf anomale Prozessausführung, ausgehende Netzwerkverbindungen oder Dateisystemänderungen.
  6. Monitoring und Alerting implementieren. Setzen Sie erweitertes Logging auf n8n-Instanzen und den zugrunde liegenden Servern ein. Überwachen Sie verdächtige Expression-Muster in Workflow-Konfigurationen und unerwartete Kindprozess-Erstellung durch den n8n-Prozess.

Technische Details

CVE-2025-68613 ist eine KRITISCHE Remote-Code-Execution-Schwachstelle im n8n-Workflow-Expression-Evaluierungssystem. Die Schwachstelle ist über das Netzwerk mit niedriger Angriffskomplexität ausnutzbar. Nur niedrige Rechte (ein standardmäßig authentifizierter Benutzer) sind erforderlich, und keine Benutzerinteraktion ist nötig. Der Scope ist Changed, was bedeutet, dass die Ausnutzung Ressourcen jenseits der n8n-Anwendungsgrenze betrifft.

Technischer Mechanismus: n8n verwendet ein Expression-Evaluierungssystem, um dynamische Werte innerhalb von Workflow-Konfigurationen zu ermöglichen. In spezifischen Trennzeichen eingeschlossene Ausdrücke werden geparst und ausgeführt, um Variablen aufzulösen, Daten zu transformieren und bedingte Logik zu implementieren. Der Fehler liegt in der unzureichenden Isolation des Evaluierungskontexts — der Sandbox-Mechanismus, der die Expression-Fähigkeiten einschränken soll, kann umgangen werden. Ein Angreifer mit Workflow-Konfigurationszugang kann Ausdrücke erstellen, die die Sandbox verlassen und beliebigen JavaScript-Code im Node.js-Laufzeitkontext des n8n-Servers ausführen. Dies gewährt Zugang zu Node.js-Built-in-Modulen einschließlich child_process, fs und net, was Systembefehls-Ausführung, Dateisystemzugriff und Netzwerkoperationen ermöglicht.

CVSS-3.1-Vektoranalyse (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H): Der Netzwerk-Angriffsvektor spiegelt wider, dass n8n typischerweise über HTTP/HTTPS zugegriffen wird. Niedrige Komplexität bedeutet, dass der Sandbox-Escape zuverlässig und unkompliziert ist. Niedrige Rechte sind erforderlich. Der Changed Scope (S:C) ist der kritische Unterscheidungsfaktor — der Angreifer bricht aus der n8n-Anwendungsgrenze aus.

Betroffene Versionen: n8n Versionen 0.211.0 bis vor 1.120.4, 1.121.1 und 1.122.0.

Häufig gestellte Fragen

Was ist CVE-2025-68613?

CVE-2025-68613 ist eine KRITISCHE (CVSS 9.9) Remote-Code-Execution-Schwachstelle in n8n, einer Workflow-Automatisierungsplattform. Der Fehler liegt im Expression-Evaluierungssystem, das Workflow-Ausdrücke in einem unzureichend isolierten Kontext auswertet, wodurch authentifizierte Benutzer beliebigen Code auf dem Server ausführen können. Sie wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet.

Welche Versionen von n8n sind betroffen?

n8n-Versionen von 0.211.0 bis (ausschließlich) 1.120.4, 1.121.1 und 1.122.0 sind betroffen. Organisationen sollten je nach Release-Track auf 1.120.4, 1.121.1 oder 1.122.0 oder höher aktualisieren.

Wie behebe ich CVE-2025-68613?

Aktualisieren Sie n8n sofort auf Version 1.120.4, 1.121.1 oder 1.122.0 (oder höher). Beschränken Sie zusätzlich den Netzwerkzugang zu Ihrer n8n-Instanz, prüfen Sie Benutzerkonten, rotieren Sie alle vom n8n-Server erreichbaren Zugangsdaten und untersuchen Sie auf Anzeichen früherer Kompromittierung.

Wie schwerwiegend ist CVE-2025-68613?

CVE-2025-68613 ist mit einem CVSS-Score von 9.9 als KRITISCH eingestuft und hat einen EPSS-Score von 76,9%. Der Changed Scope bedeutet, dass die Ausnutzung nicht nur n8n, sondern auch den zugrunde liegenden Server und alle verbundenen Systeme betrifft. Die Schwachstelle wird aktiv ausgenutzt und hat eine CISA-KEV-Behebungsfrist bis zum 2026-03-25.

CVSS-Score

9.9
CRITICAL(9.9)

EPSS-Score

EPSS-Score97.95%
EPSS-Perzentil99.9%

Daten

Veröffentlicht19. Dezember 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.