Report
CVE-2026-59257 Hoch

n8n: SQL-Injection im MySQL-v1-Node ermöglicht Ausführung beliebiger SQL-Befehle

Kennzahlen

CVSS-Basiswert
8.8
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

n8n vor 1.123.61, 2.x vor 2.27.4 sowie 2.28.x vor 2.28.1 enthält eine SQL-Injection-Schwachstelle in der executeQuery-Operation des veralteten MySQL-v1-Node. Ausgewertete {{ ... }}-Ausdruckswerte werden ohne Parametrisierung direkt in den rohen SQL-String eingesetzt. Nutzt ein Workflow diese Operation mit ausdrucksbasierten Werten und ist er an einen extern erreichbaren Trigger wie einen Webhook-Node angebunden, kann von aussen kontrollierter Input zur Ausführung beliebiger SQL-Befehle mit den Rechten der konfigurierten MySQL-Zugangsdaten führen. Der MySQL-v2-Node, der parametrisierte Abfragen verwendet, ist nicht betroffen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf n8n 1.123.61, 2.27.4 beziehungsweise 2.28.1 oder neuer.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in n8n

Alle Reports zu n8n

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.