n8n : dix vulnérabilités corrigées le 10 septembre 2026, dont cinq qui touchent les instances auto-hébergées
> En bref : Le 10 septembre 2026, n8n a publié dix bulletins de sécurité (medium) en une seule fournée. Parmi eux : un contournement d'authentification via le flux OAuth, une fuite de PII entre locataires sur les instances multi-tenant, un sandbox bypass du nœud Git, des credentials visibles dans le log streaming, et un OIDC désactivé mais toujours actif. Si vous auto-hébergez n8n en production, c'est une checklist immédiate.
Pourquoi n8n est une cible de choix
n8n est devenu l'outil d'orchestration par défaut des équipes produit : CRM, e-mails, bases de données, IA, paiements. Une instance n8n détient donc des credentials à haute valeur pour des dizaines de services tiers, et un accès réseau vers l'intérieur de l'entreprise. Une vulnérabilité dans n8n, c'est potentiellement un passe-partout.
Les dix bulletins, en clair
Authentification et sessions :
Multi-tenant et isolation :
Credentials et exposition :
Exécution et intégrité :
Ce qu'il faut vérifier maintenant
La leçon
Dix vulnérabilités en une journée, toutes medium, aucune critique — c'est le portrait d'un projet mature qui corrige vite. Mais pour un auto-hébergeur, « medium » sur un outil qui détient les credentials de toute l'entreprise n'est pas un niveau de gravité, c'est un niveau d'attention. Mettre à jour, vérifier les logs, valider les flux OAuth : dix minutes de travail pour éviter une fuite qui aurait pu coûter des semaines.
Vous éditez un logiciel ? CleanIssue réalise des audits de sécurité pour votre produit en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
n8n CVE-2026-59208 : une faille JWT token exchange qui vous connecte sous l'identité d'un autre
Sur les instances n8n Enterprise qui font confiance à deux émetteurs de tokens externes, le flux de token exchange rapprochait un JWT entrant uniquement sur le claim sub et ignorait iss. Un token valide de l'émetteur A connectait sous l'identité d'un utilisateur de l'émetteur B. CVSS 7.6 (4.0) / 6.8 (3.1). Correctif : n8n 2.27.4 et 2.28.1.
JFrog Artifactory CVE-2026-82329 : un token JWT signé avec une clé vide donne les droits admin
CVE-2026-82329 (CVSS 9,8) permet à un attaquant non authentifié de forger un JWT admin sur les instances Artifactory auto-hébergées non durcies, en exploitant une clé de cluster vide par défaut. L'accès obtenu permet de contrôler dépôts, utilisateurs et configuration — un risque direct d'empoisonnement de la chaîne d'approvisionnement logicielle.
Okta 2022 et 2023 : quand le fournisseur d'identité se fait pirater
Deux compromissions majeures d'Okta en deux ans. Analyse des vecteurs, de l'impact sur les clients, et des enseignements pour la sécurité des fournisseurs d'identité.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits ActionShield les plus pertinents.