Aller au contenu
Développeur Full Stack
, ,

XSS DOM stockée dans les menus Resource Locator de n8n

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

CVE-2026-103249 est une XSS DOM stockée dans n8n, liée à la gestion des liens des menus déroulants de paramètres Resource Locator. Un auteur de workflow peut faire exécuter du JavaScript dans l’origine de l’éditeur lorsqu’un autre utilisateur ouvre le menu et clique sur l’icône de lien externe ; mettez à jour vers 1.123.80, 2.39.6 ou 2.40.1 selon votre branche.

JavaScript
IdentifiantCVE-2026-103249
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.123.80 ; 2.39.6 ; 2.40.1.

Source : NVD — CVE-2026-103249

Analyse technique

Le contenu malveillant peut persister lors du partage ou de l’importation de workflows. L’exécution nécessite qu’un autre utilisateur ouvre le menu déroulant du nœud et clique sur l’icône de lien externe.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité et les versions correctives indiquées.
ImpactExécution de JavaScript dans l’origine de l’éditeur n8n lorsqu’un utilisateur interagit avec le lien externe du menu concerné.
Versions affectéesVersions antérieures à 1.123.80 ; versions 2.0.0 à antérieures à 2.39.6 ; versions 2.40.0 antérieures à 2.40.1.
Version corrigée1.123.80 ; 2.39.6 ; 2.40.1.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-10-01T11:17:18.430Z
Mise à jour2026-10-01T15:17:26.320Z

Action recommandée

Mettre à jour vers la version corrigée correspondant à votre branche : 1.123.80, 2.39.6 ou 2.40.1.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :