103 000 instances d’automatisation n8n menacées par une faille RCE

Une faille RCE critique de n8n met plus de 103 000 instances d’automatisation en danger de compromission complète du système.

Written By
Ken Underhill
Ken Underhill
Dec 23, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une faille RCE critique de la plateforme d’automatisation n8n met en danger plus de 103 000 instances exposées dans le monde entier, soit un risque de compromission complète du système.

Cette faille permet à des attaquants authentifiés d’exécuter du code arbitraire avec l’ensemble des privilèges système, ce qui pourrait entraîner la compromission complète de l’infrastructure d’automatisation.

L’exploitation de cette vulnérabilité peut entraîner « … une exécution complète de code à distance et une compromission totale du système », ont déclaré les chercheurs de Secure Layer 7. 

Portée et gravité de la vulnérabilité n8n

Les plateformes d’automatisation comme n8n sont souvent au cœur des opérations des entreprises, orchestrant des workflows entre les services cloud, les systèmes internes et les sources de données sensibles. 

Une seule instance compromise peut fournir aux attaquants un accès privilégié aux identifiants, aux pipelines de données et aux systèmes en aval, amplifiant ainsi considérablement le périmètre de l’attaque au-delà de l’outil d’automatisation lui-même.

La vulnérabilité, référencée sous le nom de CVE-2025-68613, affiche un score CVSS de 9,9, qui reflète à la fois son impact potentiel élevé et sa relative facilité d’exploitation. 

Elle affecte les versions de n8n à partir de la 0.211.0, dans plusieurs branches de publication, laissant une part importante des environnements déployés exposée tant qu’ils ne sont pas corrigés.

Les données d’analyse d’Internet fournies par Censys soulignent l’ampleur du risque, en identifiant 103 476 instances n8n potentiellement vulnérables et exposées sur les réseaux du monde entier. 

Ce niveau d’exposition accroît la probabilité d’attaques opportunistes, notamment contre les organisations qui ont tardé à appliquer les correctifs ou qui s’appuient sur n8n pour des automatisations essentielles à leurs activités.

Compte tenu de l’adoption généralisée de n8n par les équipes DevOps, les fournisseurs SaaS et les équipes internes chargées de l’automatisation informatique, cette faille constitue un risque systémique — en particulier dans les environnements où les plateformes d’automatisation ne sont pas traditionnellement considérées comme des actifs à haut risque.

Advertisement

Fonctionnement de la vulnérabilité RCE de n8n

La faille se situe dans le système d’évaluation des expressions des workflows de n8n. Dans certaines conditions, les expressions saisies par des utilisateurs authentifiés sont exécutées sans bac à sable ni isolation suffisants. 

Cela permet aux attaquants de contourner les frontières de sécurité prévues et d’interagir directement avec le système d’exploitation sous-jacent.

Contrairement à de nombreuses failles RCE très médiatisées, son exploitation ne nécessite ni accès non authentifié ni entrée externe. 

Les attaquants doivent simplement disposer d’identifiants valides — ce qui rend la vulnérabilité particulièrement dangereuse dans les environnements où les identifiants peuvent être réutilisés, récupérés par hameçonnage ou partagés. 

Une fois la faille exploitée, les attaquants peuvent accéder aux données sensibles des workflows, modifier la logique d’automatisation, déployer des charges malveillantes ou établir une persistance sur l’hôte.

Bien qu’aucune exploitation active n’ait été signalée au moment de la divulgation, le 19 décembre 2025, les chercheurs en sécurité de SecureLayer7 ont publié un exploit de preuve de concept (PoC). 

Principales mesures pour réduire le risque d’exploitation de n8n

Comme les plateformes d’automatisation fonctionnent souvent avec des privilèges élevés, leur exploitation peut avoir des effets en cascade sur les systèmes connectés.

La réduction de ce risque nécessite davantage que la simple application de correctifs, en particulier dans les environnements où les plateformes d’automatisation disposent d’un accès étendu aux systèmes critiques. 

  • Mettez immédiatement à niveau tous les déploiements n8n concernés vers des versions corrigées.
  • Limitez la création et la modification des workflows ainsi que l’accès administratif aux utilisateurs bénéficiant d’un haut niveau de confiance et imposez une authentification forte, notamment une MFA résistante à l’hameçonnage.
  • Renforcez les déploiements n8n en exécutant les services selon le principe du moindre privilège, avec une exécution sans privilèges root, une segmentation réseau et une connectivité sortante strictement contrôlée.
  • Auditez les comptes utilisateurs, les modifications des workflows et les secrets stockés dans n8n, et renouvelez tous les identifiants qui pourraient avoir été exposés pendant la période de vulnérabilité.
  • Surveillez les journaux des applications, des systèmes et du réseau afin de détecter tout signe d’exécution non autorisée de commandes, d’activité suspecte dans les workflows ou de connexions sortantes anormales.
  • Menez rétrospectivement une chasse aux menaces et des examens de préparation aux incidents afin d’identifier d’éventuelles exploitations antérieures et d’améliorer les capacités de réponse.
Advertisement

La mise en œuvre de ces mesures peut contribuer à réduire le risque d’exploitation, à limiter l’impact potentiel et à renforcer globalement la résilience de la sécurité.

Un risque croissant lié aux vulnérabilités des outils d’automatisation

Cette vulnérabilité met en lumière une évolution plus large de l’attention des attaquants vers les plateformes d’automatisation et d’orchestration qui relient plusieurs systèmes, sources de données et zones de confiance au sein de l’entreprise. 

À mesure que les organisations s’appuient davantage sur les outils low-code et les outils de workflow, les faiblesses de ces plateformes peuvent permettre des mouvements latéraux et des élévations de privilèges, une seule faille pouvant alors déclencher un incident de sécurité de grande ampleur. 

Cette dépendance croissante à l’égard de plateformes interconnectées pousse de nombreuses organisations à adopter des solutions zero trust qui limitent la confiance implicite et restreignent l’accès lors de chaque interaction entre les systèmes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.