CVE-2026-25049を正しく理解する ― n8n式評価RCEの影響範囲と更新判断

セキュリティカテゴリを表すパンダのイラスト セキュリティ

この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。n8n公式GitHub Security Advisoryと公開セキュリティ情報を確認し、旧版の誤りを修正しました。

検証ステータス:✅ 公式アドバイザリ確認済み/侵入試験は未実施

CVE-2026-25049は、n8nの式評価に関するCriticalのリモートコード実行脆弱性です。旧記事では「未認証の攻撃者」としていましたが、公式アドバイザリではワークフローを作成または変更できる認証済みユーザーが前提です。

影響範囲

GitHub Security Advisory GHSA-6cqr-8cfr-67f8では、影響バージョンは < 1.123.17 および >= 2.0.0, < 2.5.2、修正版は 1.123.17 と 2.5.2 とされています。運用中の環境では、単にこの最低修正版へ合わせるのではなく、利用系列の最新サポート版へ更新するのが基本です。

何が起こるか

ワークフローの式評価を変更できる利用者によって、n8nホスト上で意図しないシステムコマンド実行へ到達できる可能性があります。ホスト権限で動作するため、資格情報や接続先へ影響が広がるおそれがあります。

最優先はアップデート

  1. 現在のn8nバージョンを確認する。
  2. バックアップと互換性確認を行う。
  3. 利用系列の修正版以降、可能なら最新のサポート版へ更新する。
  4. ワークフロー作成・編集権限を信頼できるユーザーへ限定する。
  5. n8nプロセスのOS権限と外向き通信を必要最小限にする。

暫定対策の位置付け

公式アドバイザリも、権限制限や実行環境のハードニングを短期的な緩和策として挙げています。ただし、これらはアップデートの代替ではありません。旧記事にあった未確認の環境変数名やキーワード遮断を、CVE固有の修正方法として扱わないようにしました。

バージョン確認

管理画面や導入方式に対応したパッケージ管理情報から、実際に稼働しているn8nのバージョンを確認してください。コンテナ利用時はイメージタグだけでなく、実行中コンテナの実バージョンも確認します。

公式情報・一次情報

この記事の更新履歴

  • 2026-09-13 追加:公式アドバイザリに基づく影響バージョン、修正版、短期緩和策を追加。
  • 2026-09-13 変更:攻撃条件を「未認証」から「ワークフロー編集権限を持つ認証済みユーザー」へ訂正。
  • 2026-09-13 削除:シミュレーションCVEとの注記、未確認の環境変数、根拠のないCVSS値と攻撃シナリオを削除。

文書情報

記事タイトル
CVE-2026-25049を正しく理解する ― n8n式評価RCEの影響範囲と更新判断
作成日
更新日
Source URL
https://papanda925.com/?p=7282

ライセンス: 本記事のうち、当サイトが権利を有する本文・自作図表は、特記なき限り CC BY 4.0 で利用できます。生成AIを活用して作成・編集した内容を含みます。コードについて、別途ライセンス表示またはリンク先GitHubリポジトリのライセンスがある場合は、その条件を優先します。引用・第三者資料・画像・商標等は本ライセンスの対象外です。 利用ポリシー

タイトルとURLをコピーしました