つみかさね

CVE-2026-72750

High(8.8)

n8nのSnowflakeノードSQLインジェクション CVE-2026-72750:影響範囲と対応方法

公開日: 2026-08-30データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
n8nn8n-io< 1.123.67 / < 2.31.5 / < 2.32.1

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1n8n のバージョンと Snowflake ノードを使うワークフロー、生SQLへの外部データ埋め込みを確認する
  2. 2n8n 1.123.67 / 2.31.5 / 2.32.1 以降へアップデートする
  3. 3生SQLでは Query Parameters を使い、外部由来データを直接 SQL 文字列へ補間しない

影響対象

n8n の Snowflake ノードで生SQLを使うワークフロー運用者

対応不要な人

  • n8n を使用していない
  • 修正版へ更新済み
  • Snowflake ノードを使用していない

補足

  • -悪用にはワークフローに外部由来データを埋め込む経路が必要です
CVEn8nSnowflakeSQLインジェクションワークフロー自動化

30秒で判断

  • 対応すべき人: n8n 1.123.67 / 2.31.5 / 2.32.1 より前を運用し、Snowflake ノードの Execute Query で外部由来データを含む生SQLを実行しているワークフロー運用者
  • 対応不要な人: n8n を使用していない、修正版へ更新済み、または Snowflake ノードを使っていない環境
  • 確認コマンド: n8n のバージョンと Snowflake ノードを使うワークフロー、生SQLへの外部データ埋め込み有無を確認
  • クイックアクション: 1.123.67 / 2.31.5 / 2.32.1 以降へアップデートし、Query Parameters を使用

概要

n8n 1.123.67 より前、2.31.5 より前、および 2.32.1 より前には、Snowflake ノードの Execute Query 操作が式(expression)の値を SQL 文字列へ直接補間する問題があります。ワークフロー作成者が外部由来の信頼できないデータを生SQLに埋め込むと、パラメータ化されずに SQL インジェクションが成立します。

修正版では、位置指定プレースホルダで値をバインドする「Query Parameters」フィールドが追加されています。CVSSスコアは 8.8(High)、CWEは CWE-89(SQLインジェクション)に分類されています。

CVSSベクトル

項目
CVSSスコア8.8
深刻度High
CWECWE-89

影響を受けるソフトウェア

製品ベンダー影響バージョン
n8nn8n-io1.123.67 より前 / 2.31.5 より前 / 2.32.1 より前(< 1.123.67, < 2.31.5, < 2.32.1)

修正バージョンと回避策

n8n 1.123.67 / 2.31.5 / 2.32.1 以降へアップデートしてください。生SQLを使う場合は、追加された「Query Parameters」フィールドで値をバインドし、外部由来データを直接 SQL 文字列へ補間しないでください。

関連リンク

ソースURL
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-72750
GitHub Advisoryhttps://github.com/n8n-io/n8n/security/advisories/GHSA-652q-gvq3-74qv
VulnCheckhttps://www.vulncheck.com/advisories/n8n-before-sql-injection-via-executequery-operation

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。