プラットフォーム
nodejs
コンポーネント
n8n
修正版
1.123.27
2.0.1
2.14.1
1.123.26
CVE-2026-33713は、n8nのData Table GetノードにおけるSQLインジェクション脆弱性です。認証されたユーザーがワークフローの作成または修正の権限を持っている場合、この脆弱性を悪用される可能性があります。PostgreSQL環境では、データの改ざんや削除といった深刻な影響を引き起こす可能性があります。影響を受けるバージョンはn8n 1.123.26より前、2.13.3より前、および2.14.1より前のバージョンです。最新バージョンへのアップグレードにより、この脆弱性は修正されています。
このSQLインジェクション脆弱性は、認証されたn8nユーザーがData Table Getノードを通じてデータベースに悪意のあるSQLクエリを注入することを可能にします。SQLiteデータベースを使用している場合、影響は単一のステートメントの操作に限定されますが、PostgreSQLを使用している場合は、複数のステートメントの実行が可能になり、攻撃者はデータベース内のデータを自由に改ざんしたり、削除したりできます。これにより、機密情報の漏洩、データの完全性の低下、さらにはシステムの完全な制御喪失につながる可能性があります。攻撃者は、データベースのスキーマを調査し、ユーザー認証情報を盗み出し、不正な操作を実行する可能性があります。
この脆弱性は、2026年3月26日に公開されました。現時点では、公開されているPoCは確認されていませんが、SQLインジェクションの特性上、悪用される可能性は高いと考えられます。CISA KEVへの登録状況は不明です。n8nの利用環境においては、早期の対応が推奨されます。
Organizations utilizing n8n for workflow automation, particularly those running PostgreSQL databases, are at risk. This includes businesses relying on n8n for data integration, process automation, and API management. Environments with less stringent user permission controls are also at higher risk, as the vulnerability requires only authenticated user access to create or modify workflows.
• nodejs / server:
grep -r "Data Table Get node" /opt/n8n/resources/app/nodes/• linux / server:
journalctl -u n8n -f | grep "SQL injection"• database (postgresql):
SELECT query FROM audit_log WHERE query LIKE '%DROP TABLE%';disclosure
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
この脆弱性への対応として、n8nをバージョン1.123.26、2.13.3、または2.14.1以降にアップグレードすることを強く推奨します。アップグレードが直ちに実行できない場合は、Data Table Getノードの使用を一時的に停止するか、入力データの検証を厳格化することで、攻撃のリスクを軽減できます。また、Webアプリケーションファイアウォール(WAF)を導入し、SQLインジェクション攻撃を検知・防御することも有効です。PostgreSQLを使用している場合は、データベースの権限設定を適切に行い、最小限の権限でユーザーがデータベースにアクセスできるようにすることが重要です。アップグレード後、データベースの整合性を確認し、不正なデータ改ざんや削除がないことを確認してください。
n8nをバージョン1.123.26、2.13.3、2.14.1、またはそれ以降にアップデートしてください。アップデートがすぐにできない場合は、ワークフローの作成と編集の権限を信頼できるユーザーのみに制限し、`NODES_EXCLUDE`環境変数に`n8n-nodes-base.dataTable`を追加してData Tableノードを無効にし、および/または`orderByColumn`が外部またはユーザーが提供した入力を組み込む式に設定されている既存のワークフローのData Table Getノードを確認してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-33713は、n8nのData Table GetノードにおけるSQLインジェクション脆弱性です。認証されたユーザーがデータベースに悪意のあるSQLクエリを注入できる可能性があります。
はい、影響があります。PostgreSQL環境では、データの改ざんや削除といった深刻な影響を引き起こす可能性があります。
n8nをバージョン1.123.26、2.13.3、または2.14.1以降にアップグレードしてください。
現時点では、公開されているPoCは確認されていませんが、悪用される可能性は高いと考えられます。
n8nの公式アドバイザリは、n8nのウェブサイトまたはGitHubリポジトリで確認できます。
CVSS ベクトル