Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en n8n (CVE-2026-0863)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/01/2026
Última modificación:
10/02/2026

Descripción

Usando formato de cadenas y manejo de excepciones, un atacante puede eludir las restricciones del sandbox python-task-executor de n8n y ejecutar código Python arbitrario sin restricciones en el sistema operativo subyacente.<br /> <br /> La vulnerabilidad puede ser explotada a través del bloque de Código por un usuario autenticado con permisos básicos y puede llevar a una toma de control completa de la instancia de n8n en instancias que operan bajo el modo de ejecución &amp;#39;Internal&amp;#39;.<br /> <br /> Si la instancia está operando bajo el modo de ejecución &amp;#39;External&amp;#39; (ej. la imagen oficial de Docker de n8n) - la ejecución de código arbitrario ocurre dentro de un contenedor Sidecar y no en el nodo principal, lo que reduce significativamente el impacto de la vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:* 1.123.14 (incluyendo)
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:* 2.0.0 (incluyendo) 2.3.5 (incluyendo)
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:* 2.4.0 (incluyendo) 2.4.2 (incluyendo)