Une faille critique affecte n8n versions 1.65 à 1.120.4, exposant vos données à des accès non autorisés. La mise à jour vers la version 1.121.0 est impérative pour protéger votre instance. Découvrez comment identifier et corriger ce risque rapidement.
3 principaux points à retenir.
- Vulnérabilité ciblée : Form workflows mal sécurisés peuvent exposer votre système.
- Versions concernées : Toutes les installations self-hosted entre 1.65 et 1.120.4.
- Action requise : Mettez à jour sans délai vers n8n 1.121.0 ou supérieur.
Quelle est la nature exacte de la vulnérabilité dans n8n ?
La vulnérabilité critique qui touche n8n versions 1.65 à 1.120.4 concerne spécifiquement les workflows intégrant un déclencheur de soumission de formulaire et un nœud de fin de formulaire capable de retourner un fichier binaire. En gros, si votre instance utilise ces éléments, vous avez un problème potentiel sur les bras. Pourquoi ? Parce qu’une validation d’entrée insuffisante permet à un attaquant non authentifié d’accéder à votre système de fichiers sous-jacent. Oui, vous avez bien lu : un hacker pourrait théoriquement fouiller dans vos fichiers si les conditions sont réunies.
Pour que cette exploitation soit possible, plusieurs éléments doivent être en place. D’abord, votre workflow doit être actif et accessible. Ensuite, l’attaquant doit pouvoir interagir avec le formulaire en question. Si ces deux conditions sont remplies, alors l’attaquant pourrait exploiter cette faille pour obtenir des informations sensibles stockées dans votre instance n8n. En conséquence, cela pourrait mener à une escalade de privilèges, ce qui signifie que l’attaquant pourrait obtenir des droits supplémentaires pour manipuler votre système comme bon lui semble.
Les risques associés à cette vulnérabilité ne sont pas à prendre à la légère. Une fuite de données sensibles pourrait avoir des conséquences désastreuses pour votre entreprise, allant de la perte de la confiance de vos clients à des sanctions légales. En effet, la sécurité des données est devenue un enjeu crucial dans le paysage numérique actuel. Pour plus d’informations sur cette faille, vous pouvez consulter cet article sur Numerama.
En résumé, si vous êtes sur une version vulnérable et que vous utilisez des workflows avec ces caractéristiques, il est impératif d’agir rapidement. Ne laissez pas une telle faille compromettre la sécurité de votre instance n8n.
Qui est concerné par cette faille de sécurité ?
Vous êtes administrateur d’une instance n8n et vous vous demandez si votre configuration est concernée par cette faille de sécurité ? Prenez note. La vulnérabilité affecte spécifiquement les instances self-hosted de n8n qui tournent entre les versions 1.65 et 1.120.4. Cela signifie qu’il est impératif de vérifier non seulement la version de votre instance, mais également les workflows actifs que vous avez en place.
Pour être plus précis, votre instance est vulnérable si vous avez un workflow actif qui utilise à la fois un Form Submission trigger et un Form Ending node qui renvoie un fichier binaire. Cette combinaison peut sembler anodine, mais elle ouvre la porte à des accès non autorisés à votre système. En gros, si un attaquant malveillant parvient à accéder à ce formulaire, il pourrait théoriquement lire des fichiers sur votre système, ce qui n’est pas à prendre à la légère.
Si vous utilisez déjà une version 2.x de n8n ou si vous êtes sur une instance cloud, vous pouvez souffler : vous n’êtes pas concerné par cette vulnérabilité. Ces versions intègrent déjà le correctif nécessaire pour contrer cette faille. Mais pour ceux qui tournent encore sur les versions anciennes, il est crucial d’agir rapidement.
La bonne nouvelle, c’est que n8n fournit des outils pour détecter les workflows vulnérables. Vous pouvez utiliser un modèle de workflow spécifique qui vous aidera à scanner votre instance à la recherche de configurations à risque. Cela vous permet de prendre les mesures nécessaires avant que des incidents ne surviennent. Vous pouvez trouver ce modèle ici.
En résumé, si vous êtes concerné, ne perdez pas de temps. Vérifiez vos configurations et mettez à jour votre instance. La sécurité de vos données en dépend.
Comment corriger et prévenir cette vulnérabilité ?
Pour sécuriser votre instance n8n face à la faille critique, la première étape est de procéder à la mise à jour vers la version 1.121.0 ou une version ultérieure. Cette opération n’est pas juste une formalité, c’est une nécessité absolue. En effet, la vulnérabilité détectée dans les versions 1.65 à 1.120.4 peut permettre à un attaquant non authentifié d’accéder à des informations sensibles. Ne laissez pas cette menace en suspens. Pour mettre à jour votre instance, suivez ces étapes simples :
- Accédez à votre terminal ou à votre interface de gestion.
- Exécutez la commande de mise à jour pour télécharger et installer la dernière version.
- Vérifiez que la mise à jour s’est bien effectuée en consultant le numéro de version dans votre interface n8n.
Après avoir effectué cette mise à jour cruciale, il est tout aussi important d’adopter des bonnes pratiques pour la gestion des workflows. Assurez-vous que tous les formulaires utilisés dans vos workflows valident strictement les entrées. Cela signifie que vous devez configurer un contrôle rigoureux des données pour éviter que des entrées malveillantes ne compromettent la sécurité de votre système.
Pour scanner automatiquement votre instance et détecter d’éventuelles configurations vulnérables, voici un exemple de script que vous pouvez utiliser :
const vulnerableWorkflows = async () => {
const workflows = await getWorkflows(); // Fonction à définir pour récupérer les workflows
workflows.forEach(workflow => {
if (workflow.hasFormSubmissionTrigger && workflow.hasBinaryFileReturnNode) {
console.log(`Workflow vulnérable détecté : ${workflow.name}`);
}
});
};
vulnerableWorkflows();
En exécutant ce script, vous pourrez identifier les workflows qui pourraient être exposés à des attaques. N’attendez pas qu’il soit trop tard pour agir. La sécurité de votre instance n8n dépend de votre vigilance et de votre proactivité.
Pour résumer, voici un tableau synthétique des versions, risques et actions à mener :
| Version | Risques | Actions à mener |
|---|---|---|
| 1.65 – 1.120.4 | Vulnérabilité critique | Mise à jour vers 1.121.0 ou ultérieure |
| 2.x (RC/beta inclus) | Aucun risque | Aucune action nécessaire |
Pour plus d’informations sur cette faille, vous pouvez consulter cet article ici.
Alors, êtes-vous prêt à sécuriser efficacement votre n8n ?
Cette faille critique dans n8n versions 1.65 à 1.120.4 n’est pas une menace théorique : elle expose vos données à des accès non autorisés et peut compromettre votre infrastructure automatisée. La bonne nouvelle ? La correction est déjà disponible depuis la version 1.121.0. En mettant à jour rapidement votre instance et en vérifiant vos workflows, vous éliminez ce risque majeur. Protéger votre automatisation, c’est protéger votre business. Ne laissez pas une faille béante sur votre stack, agissez maintenant.
FAQ
Comment savoir si mon instance n8n est vulnérable ?
La mise à jour vers la version 1.121.0 est-elle suffisante ?
Les instances cloud sont-elles concernées ?
Comment prévenir ce type de vulnérabilité à l’avenir ?
Où suivre les mises à jour et alertes de sécurité n8n ?
A propos de l’auteur
Franck Scandolera, consultant et formateur expert en Analytics, Data, Automatisation et IA, accompagne depuis des années les entreprises dans la sécurisation de leurs workflows automatisés, notamment avec n8n. Responsable de l’agence webAnalyste et de l’organisme Formations Analytics, il maîtrise les enjeux concrets de la sécurité des plateformes low-code et open-source, assurant une intégration fiable et robuste de l’IA dans les process métier.
⭐ Expert et formateur en Tracking avancé, Analytics Engineering et Automatisation IA (n8n, Make) ⭐
Ref clients : Logis Hôtel, Yelloh Village, BazarChic, Fédération Football Français, Texdecor…
Mon terrain de jeu :
Data & Analytics engineering : tracking propre RGPD, entrepôt de données (GTM server, BigQuery…), modèles (dbt/Dataform), dashboards décisionnels (Looker, SQL, Python).
Automatisation IA des taches Data, Marketing, RH, compta etc : conception de workflows intelligents robustes (n8n, Make, App Script, scraping) connectés aux API de vos outils et LLM (OpenAI, Mistral, Claude…).
Engineering IA pour créer des applications et agent IA sur mesure : intégration de LLM (OpenAI, Mistral…), RAG, assistants métier, génération de documents complexes, APIs, backends Node.js/Python.






