Retour au blog
n8nsupply chainmulti-tenantauthentification

n8n : dix vulnérabilités corrigées le 10 septembre 2026, dont cinq qui touchent les instances auto-hébergées

Publié le 2026-09-10 · Mis à jour le 2026-09-195 min de lectureActionShield

> En bref : Le 10 septembre 2026, n8n a publié dix bulletins de sécurité (medium) en une seule fournée. Parmi eux : un contournement d'authentification via le flux OAuth, une fuite de PII entre locataires sur les instances multi-tenant, un sandbox bypass du nœud Git, des credentials visibles dans le log streaming, et un OIDC désactivé mais toujours actif. Si vous auto-hébergez n8n en production, c'est une checklist immédiate.

Pourquoi n8n est une cible de choix

n8n est devenu l'outil d'orchestration par défaut des équipes produit : CRM, e-mails, bases de données, IA, paiements. Une instance n8n détient donc des credentials à haute valeur pour des dizaines de services tiers, et un accès réseau vers l'intérieur de l'entreprise. Une vulnérabilité dans n8n, c'est potentiellement un passe-partout.

Les dix bulletins, en clair

Authentification et sessions :

  • GHSA-cw9w-vv67-hf73 — Contournement OAuth par l'écran de consentement. L'attaquant manipule le flux OAuth pour accéder sans l'authentification attendue.
  • GHSA-pf83-w3f9-8m37 — OIDC désactivé mais actif. L'authentification OIDC peut être désactivée dans l'interface, mais rester active côté serveur — ou inversement. Divergence entre configuration déclarée et configuration effective.
  • Multi-tenant et isolation :

  • GHSA-cqr2-h44g-v75v — Fuite de PII inter-locataires. Sur les instances multi-tenant, des données personnelles pouvaient être visibles d'un locataire à l'autre.
  • GHSA-65xw-2v52-jhxc — Workflow IDs visibles entre utilisateurs. Énumération croisée des identifiants de workflows d'autres comptes.
  • Credentials et exposition :

  • GHSA-q5wm-mgqx-fv2f — URL de credential IA non validée. Le nœud de credential IA acceptait des URL non validées, ouvrant la porte à des fuites ou des accès non voulus.
  • GHSA-pq6c-vh67-xpm3 — Credentials dans le log streaming. Les credentials pouvaient apparaître dans le flux de logs temps réel.
  • Exécution et intégrité :

  • GHSA-qgpw-8g46-w95v — Sandbox bypass du nœud Git. Le nœud Git échappait à la sandbox d'exécution, avec un impact potentiel sur l'exécution de code.
  • GHSA-5m98-cgcr-xx3q — Webhook fail-open. Un webhook qui devrait rejeter un accès non autorisé pouvait l'accepter par défaut.
  • GHSA-f2cp-m7mv-8jpv — Path injection vers Elasticsearch. Chemins injectables dans les requêtes Elasticsearch.
  • GHSA-679f-58pq-4v2c — Prototype pollution / DoS. Pollution de prototype menant à une dégradation de service.
  • Ce qu'il faut vérifier maintenant

  • Mettez n8n à jour si votre instance est en production — les dix bulletins sont corrigés dans la version suivante.
  • Vérifiez qui peut voir vos logs de streaming — et ce qu'ils contiennent.
  • Audit de vos nœuds Git : quel code s'exécute-t-il, et dans quelle sandbox ?
  • Révisez vos OIDC/OAuth : ce qui est désactivé dans l'UI est-il réellement désactivé côté serveur ?
  • Si vous êtes multi-tenant, supposez que l'isolation entre locataires était incomplète avant ce correctif et vérifiez vos flux de données.
  • La leçon

    Dix vulnérabilités en une journée, toutes medium, aucune critique — c'est le portrait d'un projet mature qui corrige vite. Mais pour un auto-hébergeur, « medium » sur un outil qui détient les credentials de toute l'entreprise n'est pas un niveau de gravité, c'est un niveau d'attention. Mettre à jour, vérifier les logs, valider les flux OAuth : dix minutes de travail pour éviter une fuite qui aurait pu coûter des semaines.

    Vous éditez un logiciel ? CleanIssue réalise des audits de sécurité pour votre produit en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Besoin de savoir ce que votre agent IA peut faire ?

    Expliquez votre agent, ses tools et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit