Navegación

n8n Sandbox Escape permite a los editores de flujos de trabajo ejecutar comandos del sistema operativo como si fueran el proceso n8n.

fuente: https://thehackernews.com/2026/07/n8n-sandbox-escape-lets-workflow.html

n8n ha corregido una vulnerabilidad de alta gravedad que permitía a un editor de flujos de trabajo autenticado ejecutar comandos del sistema operativo en el servidor que ejecuta la plataforma de automatización. Security Joes descubrió la vulnerabilidad mientras analizaba la corrección de n8n de febrero para la vulnerabilidad CVE-2026-27577 en busca de otra forma de evadirla.

Las versiones afectadas son <2.31.5 y >=2.32.0, <2.32.1. n8n corrigió la vulnerabilidad en las versiones 2.31.5 y 2.32.1. El problema se identifica como GHSA-gv7g-jm28-cr3m, se clasifica como de alta gravedad con una puntuación CVSS 4.0 de 8.7 y, al 27 de julio de 2026, no se había asignado ningún CVE.

Se recomienda a los administradores actualizar sus sistemas en lugar de basarse en la guía provisional de n8n para restringir el acceso a las instancias y la edición de flujos de trabajo a usuarios de plena confianza. El aviso describe estos controles como medidas de mitigación incompletas y a corto plazo. No aparece ninguna versión 1.x parcheada y no indica si n8n Cloud se vio afectado.

Últimas noticias

24 DE JULIO, 2026

Una vulnerabilidad en ChatGPT AgentForger podría desplegar agentes de espacio de trabajo maliciosos a través de un enlace de phishing.

Investigadores de ciberseguridad han revelado una vulnerabilidad crítica en los agentes de ChatGPT Workspace de OpenAI que podría haber permitido que un solo en...

Leer artículo
24 DE JULIO, 2026

Las vulnerabilidades de escape del entorno aislado de la IA amenazan las herramientas de codificación.

La ilusión de los entornos aislados A medida que los asistentes de programación de inteligencia artificial obtienen un acceso sin precedentes al código fuente p...

Leer artículo
24 DE JULIO, 2026

Una aplicación falsa de Claude, promocionada por anuncios de Bing, distribuye el malware SectopRAT.

Una campaña de publicidad maliciosa en el buscador Bing está distribuyendo un instalador falso de la aplicación de escritorio Claude, alojado en el dominio legí...

Leer artículo