CISA ajoute la faille RCE n8n CVE-2025-68613 à son catalogue KEV. 24 700 instances restent exposées sur Internet. Une seconde vulnérabilité CVE-2026-27577 aggrave le risque.
TL;DR — En résumé
CISA alerte sur CVE-2025-68613, faille RCE n8n activement exploitée. 24 700 instances exposées, mise à jour urgente recommandée.
La veille cybersécurité permanente s'impose désormais comme une nécessité opérationnelle pour les équipes de sécurité, car elle permet d'anticiper les menaces émergentes, de prioriser les actions de remédiation et d'ajuster les stratégies de défense en temps réel. L'actualité récente illustre cette accélération sans précédent des vulnérabilités et des incidents affectant les organisations de toutes tailles. L'alerte de la CISA concernant la faille n8n RCE CVE-2025-68613, activement exploitée et exposant près de 24 700 instances accessibles sur Internet, en offre une démonstration éloquente : entre la publication d'un correctif et son exploitation massive, le délai se compte désormais en heures. Pour les RSSI et les équipes SOC, l'enjeu dépasse la simple collecte d'informations : il s'agit d'intégrer ces signaux dans un processus décisionnel structuré, capable de transformer une alerte publique en mesure de protection concrète et vérifiable.
- Contexte et chronologie des événements
- Impact sur l'écosystème cybersécurité
- Leçons apprises et recommandations
- Perspectives et évolutions attendues
En bref
- CISA ajoute CVE-2025-68613 (RCE n8n) à son catalogue KEV après confirmation d exploitation active.
- 24 700 instances n8n restent exposées sur Internet, versions self-hosted et cloud concernées.
- Une seconde faille CVE-2026-27577 (CVSS 9.4) aggrave la surface d attaque via le moteur d expressions.
Les faits
La CISA a ordonné aux agences fédérales américaines de corriger en urgence la vulnérabilité CVE-2025-68613 affectant n8n, la plateforme open source d automatisation de workflows. Cette faille d exécution de code à distance permet à un attaquant authentifié d exécuter du code arbitraire sur le serveur avec les privilèges du processus n8n. L échéance de remédiation fixée par la directive BOD 22-01 était le 25 mars 2026, mais de nombreuses instances restent vulnérables.
En parallèle, les chercheurs de Pillar Security ont divulgué deux failles critiques supplémentaires dans n8n, dont CVE-2026-27577 (CVSS 9.4), classée comme une exploitation additionnelle du système d évaluation des expressions de workflow. Cette faille fait suite à CVE-2025-68613 et élargit considérablement la surface d attaque. Selon les données publiées par The Hacker News, environ 24 700 instances n8n restent directement accessibles depuis Internet, constituant autant de cibles potentielles pour les attaquants.
Impact et exposition
n8n est largement utilisé par les équipes DevOps, IT et data pour automatiser des workflows critiques incluant souvent des connexions à des bases de données, des API internes et des systèmes de gestion de secrets. Une compromission du serveur n8n donne potentiellement accès à l ensemble des credentials stockés dans les workflows : clés API, tokens OAuth, mots de passe de bases de données. Les instances self-hosted sont les plus à risque car leur mise à jour dépend de chaque organisation. Les secteurs santé, finance et administration publique sont particulièrement concernés en raison de leur adoption croissante des outils d automatisation low-code.
Recommandations
- Mettre à jour n8n vers la dernière version corrigée immédiatement sur toutes les instances self-hosted.
- Vérifier que les instances n8n ne sont pas exposées directement sur Internet — les placer derrière un VPN ou un reverse proxy avec authentification forte.
- Auditer les credentials stockés dans les workflows n8n et effectuer une rotation préventive des clés et tokens.
- Surveiller les logs d accès pour détecter des exécutions de code suspectes ou des connexions depuis des IP inhabituelles.
Alerte critique
Avec 24 700 instances exposées et une exploitation active confirmée par CISA, la fenêtre de remédiation est critique. Si vous utilisez n8n en self-hosted, la mise à jour est une priorité absolue. Chaque heure de retard augmente le risque de compromission de vos workflows et des secrets qu ils contiennent.
Mon instance n8n cloud est-elle aussi vulnérable ?
Les versions cloud de n8n sont également concernées par CVE-2025-68613 selon les rapports initiaux. Cependant, n8n Inc. a déployé des correctifs sur son infrastructure cloud. Vérifiez auprès de votre fournisseur que le patch a bien été appliqué. Pour les instances self-hosted, la responsabilité de la mise à jour vous incombe entièrement.
Comment savoir si mon instance n8n a été compromise ?
Recherchez dans les logs des exécutions de workflows inhabituelles, des appels système non prévus par vos automatisations, ou des connexions depuis des adresses IP inconnues. Vérifiez également si de nouveaux workflows ont été créés sans votre intervention et si des credentials ont été accédés hors de leur contexte habituel d utilisation.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu elles ne soient exploitées.
Demander un auditArticle suivant recommandé
FortiGate : campagne active de vol de credentials ciblant santé et gouvernement →Une campagne active cible les FortiGate pour extraire des credentials LDAP et infiltrer les réseaux santé, gouvernement
Points clés à retenir
- Contexte : n8n : CISA alerte sur une RCE exploitée, 24 700 instances ex — un sujet critique pour la cybersécurité des organisations
- Impact : Les risques identifiés peuvent compromettre la confidentialité, l'intégrité et la disponibilité des systèmes
- Action recommandée : Évaluer votre exposition et mettre en place les contrôles de sécurité appropriés
Articles connexes
Termes clés
- cyberattaque
- ransomware
- phishing
- vulnérabilité
- patch
- zero-day
- CERT
- ANSSI
À lire également
Lectures recommandées
Surface d'attaque : Ensemble des points d'entrée exploitables par un attaquant pour compromettre un système, incluant les services exposés, les interfaces utilisateur et les API.
Pour approfondir
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
OpenSSH CVE-2026-35414 : faille d'auth vieille de 15 ans, accès root possible
Une vulnérabilité de contournement d'authentification SSH présente depuis quinze ans est corrigée dans OpenSSH 10.3. CVE-2026-35414 (CVSS 8.1) permet dans certaines configurations PKI SSH un accès root non autorisé. Patch disponible depuis avril 2026.
Clop frappe FIS Global : 874 Go de données financières exfiltrées
Le groupe Clop revendique une attaque contre FIS Global, géant mondial de la fintech, avec 874 Go de données volées. Une opération qui menace directement les milliers d'institutions financières clientes de FIS dans le monde entier.
CVE-2026-59124 : RCE non authentifiée CVSS 9.8 dans Microsoft HPC Pack
Microsoft corrige ce mois-ci la faille la plus sévère du Patch Tuesday d'août 2026 : CVE-2026-59124, une RCE sans authentification de score CVSS 9,8 dans HPC Pack. Aucun contournement disponible — le patch est la seule parade.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire