RCE脆弱性でn8n自動化インスタンス10万3,000件が危険に

n8nの重大なRCE脆弱性により、10万3,000件を超える自動化インスタンスがシステム完全侵害の危険にさらされている。

Written By
Ken Underhill
Ken Underhill
Dec 23, 2025
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

n8n自動化プラットフォームの重大なRCE脆弱性により、世界中で公開されている10万3,000件を超えるインスタンスが危険にさらされている。

この脆弱性を悪用すると、認証済みの攻撃者がシステムの全権限で任意のコードを実行でき、自動化基盤全体の侵害につながる可能性がある。

この脆弱性を悪用すると、「…完全なリモートコード実行とシステムの完全侵害」が可能になるとSecure Layer 7の研究者が述べた。

n8nの脆弱性の範囲と深刻度

n8nのような自動化プラットフォームは、多くの場合、業務運用の中心に位置し、クラウドサービス、社内システム、機密データソースにまたがるワークフローを統括している。

1つのインスタンスが侵害されるだけで、攻撃者は認証情報、データパイプライン、下流システムへの特権アクセスを得られる可能性があり、自動化ツール自体をはるかに超える範囲に被害を拡大させる。

この脆弱性はCVE-2025-68613として追跡されており、CVSSスコアは9.9に達する。影響の大きさと、比較的容易に悪用できることの両方を反映した評価だ。

複数のリリースブランチにまたがり、0.211.0以降のn8nバージョンに影響するため、パッチを適用しない限り、導入環境のかなりの部分が露出したままとなる。

インターネットのスキャンデータを提供するCensysはリスクの規模を浮き彫りにしており、世界中のネットワークで公開された、脆弱性を抱えている可能性のあるn8nインスタンス10万3,476件を特定している。

このレベルの露出により、便乗型攻撃の可能性が高まる。特に、パッチ適用を遅らせている組織や、業務に不可欠な自動化をn8nに依存している組織が標的になりやすい。

n8nはDevOpsチーム、SaaSプロバイダー、社内IT自動化グループに広く採用されているため、この脆弱性は体系的なリスクとなる。自動化プラットフォームが従来、高リスク資産として扱われてこなかった環境では、とりわけ深刻だ。

n8nのRCE脆弱性の仕組み

この脆弱性は、n8nのワークフロー式評価システムに存在する。特定の条件下では、認証済みユーザーが入力した式が、十分なサンドボックス化や分離なしに実行される。

これにより攻撃者は、本来意図されたセキュリティ境界を回避し、基盤となるOSと直接やり取りできる。

多くの著名なRCE脆弱性とは異なり、悪用に認証なしのアクセスや外部入力は必要ない。

攻撃者に必要なのは有効な認証情報だけだ。そのため、認証情報が使い回されていたり、フィッシングで窃取されたり、共有されていたりする環境では、特に危険な脆弱性となる。

悪用に成功すると、攻撃者は機密性の高いワークフローデータへのアクセス、オートメーションロジックの変更、悪意あるペイロードの展開、ホスト上での永続化などを行える。

2025年12月19日の開示時点で実際の悪用は報告されていなかったものの、SecureLayer7のセキュリティ研究者は概念実証(PoC)エクスプロイトを公開している。

n8nの悪用リスクを軽減する主な手順

自動化プラットフォームは高い権限で動作することが多いため、悪用されると接続されたシステム全体に連鎖的な影響が及ぶ可能性がある。

特に自動化プラットフォームが重要システムへの高いアクセス権を持つ環境では、パッチを適用するだけではリスクに対処できない。

  • 影響を受けるn8nの導入環境をすべて直ちにアップグレードする。パッチ適用済みのバージョンを使用すること。
  • ワークフローの作成、編集、管理者アクセスを制限する。対象は厳格に信頼できるユーザーに限定し、フィッシング耐性のあるMFAを含む強固な認証を徹底する。
  • 最小権限でサービスを実行し、n8nの導入環境を堅牢化する。非root実行、ネットワーク分離、送信接続の厳格な制御も行う。
  • ユーザーアカウント、ワークフローの変更、n8n内に保存されたシークレットを監査する。脆弱な状態にあった期間中に露出した可能性のある認証情報はすべてローテーションする。
  • 監視アプリケーション、システム、ネットワークのログを確認し、未承認のコマンド実行、不審なワークフロー活動、異常な送信接続の兆候を探す。
  • 事後の脅威ハンティングとインシデント対応準備のレビューを実施することで、過去に悪用された可能性を特定し、対応能力を高める。
Advertisement

こうした対策を講じることで、悪用リスクを低減し、潜在的な影響を封じ込め、全体的なセキュリティレジリエンスを向上させられる。

高まる自動化ツールの脆弱性リスク

この脆弱性は、企業内で複数のシステム、データソース、信頼ゾーンをつなぐ自動化・オーケストレーションプラットフォームへと、攻撃者の関心がより広がっていることを浮き彫りにしている。

組織がローコードツールやワークフローツールへの依存を強める中、こうしたプラットフォームの弱点は、横方向への移動や権限昇格を可能にし、1つの脆弱性から広範なセキュリティインシデントを引き起こしかねない。

暗黙の信頼を制限し、すべてのシステム間のやり取りでアクセスを制限するゼロトラストソリューションを導入している。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.