CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 16 Mar 2026 04:53

Alerta de Seguridad: Vulnerabilidad en n8n de Control Improper de Recursos de Código Dinámicamente Gestionados (CVE-2025-68613)

Alerta de Seguridad: Vulnerabilidad en n8n de Control Improper de Recursos de Código Dinámicamente Gestionados (CVE-2025-68613)

n8n presenta una vulnerabilidad CWE-913 en su sistema de evaluación de expresiones de workflows, permitiendo ejecución remota de código (RCE). Severidad crítica (CVSS 9.9). Aplicar mitigaciones del proveedor según CISA KEV.

La vulnerabilidad CVE-2025-68613 afecta al producto n8n de n8n, clasificada bajo CWE-913 (Improper Control of Dynamically-Managed Code Resources). Se origina en el sistema de evaluación de expresiones de workflows, donde no se controla adecuadamente la ejecución de código dinámico. Un atacante remoto puede explotarla inyectando expresiones maliciosas en workflows, lo que lleva a la ejecución arbitraria de código en el servidor. El impacto potencial incluye compromiso total del sistema, robo de datos, persistencia y propagación a entornos conectados, especialmente en despliegues cloud o automatizaciones críticas.

Ejecución remota de código (RCE) mediante inyección en el evaluador de expresiones de workflows, explotable remotamente sin autenticación en configuraciones predeterminadas.

CVEs (1)
CVE-2025-68613
  • Aplicar mitigaciones según instrucciones del proveedor en el advisory GHSA-v98v-ff95-f3cp.
  • Seguir directrices BOD 22-01 para servicios cloud si aplica.
  • Actualizar a versiones parcheadas no especificadas en NVD; monitorear https://nvd.nist.gov/vuln/detail/CVE-2025-68613 para detalles.
  • Si no hay mitigaciones, discontinuar uso del producto antes de la fecha límite FCEB (2026-03-25).
  • Implementar controles de acceso estrictos y sandboxing para workflows.
[INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·