この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。n8n公式GitHub Security Advisoryを確認し、旧記事のCVE番号、修正版、未確認の環境変数を修正しました。検証ステータス:✅ n8n公式Security Advisory確認済み
旧記事は「CVE-2024-25049」をn8nのExpression RCEとして扱っていましたが、その内容は確認できませんでした。n8nが2026年2月4日に公開したExpression EscapeのRCEはCVE-2026-25049です。
確認できる影響範囲
公式Advisoryでは、ワークフローを作成・変更できる認証済みユーザーが、細工したExpressionを悪用してn8nホスト上で意図しないコマンドを実行できる可能性が説明されています。
| 系列 | 影響 | 修正版 |
|---|---|---|
| 1.x | 1.123.17未満 | 1.123.17 |
| 2.x | 2.5.2未満 | 2.5.2 |
最優先は更新
恒久対策は修正版以降へ更新することです。短期的には、ワークフロー作成・編集権限を信頼済みユーザーへ限定し、n8nプロセスのOS権限とネットワーク到達範囲を狭くします。
- n8nをrootで実行しない。
- 編集権限を必要最小限へ限定する。
- 資格情報ストアや内部ネットワークへの到達範囲を制限する。
- n8nから不審な子プロセスが起動していないかEDR/ログで確認する。
- 更新後も過去の不審なワークフロー変更を監査する。
未確認の設定値を防御策として書かない
旧記事にあったN8N_BLOCK_SVC_JS_MODULESやN8N_JS_SANDBOX_TIMEOUTを、このCVEの公式緩和策として確認できませんでした。存在や意味を確認できない設定を「推奨設定」として掲載するのは避けます。
一次情報
この記事の更新履歴
- 2026-09-14 追加:CVE-2026-25049の実在する影響版・修正版・公式緩和策を追加。
- 2026-09-14 変更:CVE-2024-25049の記事から、公式Advisoryに基づくCVE-2026-25049解説へ変更。
- 2026-09-14 削除:内部style_prompt、本文H1、未確認の環境変数、誤ったv1.25.0修正版表記を削除。

