Ejecución de código remoto en n8n
Fecha de publicación 27/03/2026
Identificador
INCIBE-2026-233
Importancia
5 - Crítica
Recursos Afectados
- Versión 2.14.0;
- Versiones comprendidas entre 2.0.0-rc.0, incluida y 2.13.3;
- Versiones anteriores a 1.123.27.
Descripción
simonkoeck ha informado sobre 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría provocar una ejecución remota de código.
Solución
El problema se ha solucionado en las versiones 2.14.1, 2.13.3 y 1.123.27 de n8n.
Detalle
CVE-2026-33696: un usuario autenticado con permisos para crear o modificar flujos de trabajo podría explotar la vulnerabilidad de contaminación de prototipos en el nodo GSuiteAdmin. Al proporcionar un parámetro manipulado como parte de la configuración del nodo, un atacante podría escribir valores controlados por él Object.prototype y podría usar esta contaminación de prototipos para lograr la ejecución remota de código en la instancia n8n.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-33696 | Crítica | No | n8n |
Listado de referencias



