つみかさね

CVE-2026-33713

High(8.8)

CVE-2026-33713 — n8n Data TableノードのSQLインジェクション

公開日: 2026-03-28データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
n8nn8n< 1.123.26 / < 2.13.3 / < 2.14.1
CVEn8nSQLインジェクションPostgreSQL

概要

ワークフロー 作成・編集 権限 を 持つ ユーザー が、Data Table Get ノード で SQL インジェクション を 実行 可能 な 脆弱性 が 存在 します。デフォルト の SQLite データベース 環境 で は 単一 ステートメント 操作 に 限定 されます が、PostgreSQL 環境 で は マルチ ステートメント 実行 が 可能 で あり、データ の 改変・削除 に 繋がる 重大 な リスク が あります。n8n 1.123.26 / 2.13.3 / 2.14.1 で 修正 されました。

CVSS ベクトル

項目
CVSS スコア8.8(High)
攻撃 元 区分ネットワーク
攻撃 条件 の 複雑 さ
必要 な 特権 レベル低(ワークフロー 作成・編集 権限)
ユーザー 関与不要
CWECWE-89(SQL Injection)

影響 を 受ける ソフトウェア

製品影響 バージョン修正 バージョン
n8n< 1.123.261.123.26
n8n< 2.13.32.13.3
n8n< 2.14.12.14.1

修正 バージョン と 回避策

  • 修正 バージョン: n8n 1.123.26、2.13.3、2.14.1
  • 直ちに 修正 バージョン へ の アップデート を 推奨 します
  • 特に PostgreSQL を バックエンド に 使用 している 環境 で は マルチ ステートメント 実行 に よる データ 破壊 の リスク が 高い ため、早急 な 対応 が 必要 です
  • ワークフロー の 作成・編集 権限 を 必要 最小限 の ユーザー に 制限 する こと で リスク を 軽減 できます
  • Data Table ノード を 使用 する ワークフロー を 監査 し、不審 な クエリ が ないか 確認 して ください

関連 リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。