CISA ajoute la faille RCE n8n CVE-2025-68613 à son catalogue KEV. 24 700 instances restent exposées sur Internet. Une seconde vulnérabilité CVE-2026-27577 aggrave le risque.
TL;DR — En résumé
CISA alerte sur CVE-2025-68613, faille RCE n8n activement exploitée. 24 700 instances exposées, mise à jour urgente recommandée.
La CISA a ordonné aux agences fédérales américaines de corriger en urgence CVE-2025-68613, une vulnérabilité d'exécution de code à distance affectant n8n, la plateforme open source d'automatisation de workflows, permettant à un attaquant authentifié d'exécuter du code arbitraire avec les privilèges du processus n8n. L'échéance de remédiation fixée par la directive BOD 22-01 était le 25 mars 2026, mais de nombreuses instances demeurent vulnérables. Les chercheurs de Pillar Security ont par ailleurs divulgué deux failles critiques supplémentaires dans n8n, dont CVE-2026-27577, notée 9,4 sur l'échelle CVSS, qui étend l'exploitation du système d'évaluation des expressions de workflow déjà visé par la première faille. Selon les données publiées par The Hacker News, environ 24 700 instances n8n restent directement accessibles depuis Internet, constituant autant de cibles potentielles pour des attaquants cherchant à exploiter ces vulnérabilités en chaîne sur des serveurs d'automatisation exposés publiquement.
- Contexte et chronologie des événements
- Impact sur l'écosystème cybersécurité
- Leçons apprises et recommandations
- Perspectives et évolutions attendues
En bref
- CISA ajoute CVE-2025-68613 (RCE n8n) à son catalogue KEV après confirmation d exploitation active.
- 24 700 instances n8n restent exposées sur Internet, versions self-hosted et cloud concernées.
- Une seconde faille CVE-2026-27577 (CVSS 9.4) aggrave la surface d attaque via le moteur d expressions.
Les faits
La CISA a ordonné aux agences fédérales américaines de corriger en urgence la vulnérabilité CVE-2025-68613 affectant n8n, la plateforme open source d automatisation de workflows. Cette faille d exécution de code à distance permet à un attaquant authentifié d exécuter du code arbitraire sur le serveur avec les privilèges du processus n8n. L échéance de remédiation fixée par la directive BOD 22-01 était le 25 mars 2026, mais de nombreuses instances restent vulnérables.
En parallèle, les chercheurs de Pillar Security ont divulgué deux failles critiques supplémentaires dans n8n, dont CVE-2026-27577 (CVSS 9.4), classée comme une exploitation additionnelle du système d évaluation des expressions de workflow. Cette faille fait suite à CVE-2025-68613 et élargit considérablement la surface d attaque. Selon les données publiées par The Hacker News, environ 24 700 instances n8n restent directement accessibles depuis Internet, constituant autant de cibles potentielles pour les attaquants.
Impact et exposition
n8n est largement utilisé par les équipes DevOps, IT et data pour automatiser des workflows critiques incluant souvent des connexions à des bases de données, des API internes et des systèmes de gestion de secrets. Une compromission du serveur n8n donne potentiellement accès à l ensemble des credentials stockés dans les workflows : clés API, tokens OAuth, mots de passe de bases de données. Les instances self-hosted sont les plus à risque car leur mise à jour dépend de chaque organisation. Les secteurs santé, finance et administration publique sont particulièrement concernés en raison de leur adoption croissante des outils d automatisation low-code.
Recommandations
- Mettre à jour n8n vers la dernière version corrigée immédiatement sur toutes les instances self-hosted.
- Vérifier que les instances n8n ne sont pas exposées directement sur Internet — les placer derrière un VPN ou un reverse proxy avec authentification forte.
- Auditer les credentials stockés dans les workflows n8n et effectuer une rotation préventive des clés et tokens.
- Surveiller les logs d accès pour détecter des exécutions de code suspectes ou des connexions depuis des IP inhabituelles.
Alerte critique
Avec 24 700 instances exposées et une exploitation active confirmée par CISA, la fenêtre de remédiation est critique. Si vous utilisez n8n en self-hosted, la mise à jour est une priorité absolue. Chaque heure de retard augmente le risque de compromission de vos workflows et des secrets qu ils contiennent.
Mon instance n8n cloud est-elle aussi vulnérable ?
Les versions cloud de n8n sont également concernées par CVE-2025-68613 selon les rapports initiaux. Cependant, n8n Inc. a déployé des correctifs sur son infrastructure cloud. Vérifiez auprès de votre fournisseur que le patch a bien été appliqué. Pour les instances self-hosted, la responsabilité de la mise à jour vous incombe entièrement.
Comment savoir si mon instance n8n a été compromise ?
Recherchez dans les logs des exécutions de workflows inhabituelles, des appels système non prévus par vos automatisations, ou des connexions depuis des adresses IP inconnues. Vérifiez également si de nouveaux workflows ont été créés sans votre intervention et si des credentials ont été accédés hors de leur contexte habituel d utilisation.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu elles ne soient exploitées.
Demander un auditArticle suivant recommandé
FortiGate : campagne active de vol de credentials ciblant santé et gouvernement →Une campagne active cible les FortiGate pour extraire des credentials LDAP et infiltrer les réseaux santé, gouvernement
Points clés à retenir
- Contexte : n8n : CISA alerte sur une RCE exploitée, 24 700 instances ex — un sujet critique pour la cybersécurité des organisations
- Impact : Les risques identifiés peuvent compromettre la confidentialité, l'intégrité et la disponibilité des systèmes
- Action recommandée : Évaluer votre exposition et mettre en place les contrôles de sécurité appropriés
Articles connexes
Termes clés
- cyberattaque
- ransomware
- phishing
- vulnérabilité
- patch
- zero-day
- CERT
- ANSSI
À lire également
Lectures recommandées
Surface d'attaque : Ensemble des points d'entrée exploitables par un attaquant pour compromettre un système, incluant les services exposés, les interfaces utilisateur et les API.
Pour approfondir
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
SalesBleed : 3 failles critiques dans Salesforce Agentforce
Zenity Labs révèle SalesBleed, trois failles dans Salesforce Agentforce permettant l'exfiltration zero-click de données CRM et du phishing anonyme dans Slack via injection de prompts.
xAI Colossus 2 : cap du million de puces Nvidia en vue
Elon Musk vise plus d'1,2 million de puces Nvidia pour Colossus 2 d'ici fin 2026, consolidant xAI comme troisième puissance mondiale en infrastructure de calcul IA.
ShinyHunters contourne les WAF d'Oracle PeopleSoft
Le groupe ShinyHunters relance ses attaques contre Oracle PeopleSoft en contournant les règles WAF via URL-encoding, déployant des web shells sur des dizaines d'organisations mondiales.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire