Home » Autre » Comment sécuriser votre instance n8n face à la faille 1.65-1.120.4 ?

Comment sécuriser votre instance n8n face à la faille 1.65-1.120.4 ?

Oui, votre instance n8n entre les versions 1.65 et 1.120.4 est vulnérable à une faille critique qui expose vos données et votre système. Cette faille est corrigée depuis la version 1.121.0. On fait le point précis pour vous aider à sécuriser votre n8n sans attendre.

3 principaux points à retenir.

  • Vulnérabilité spécifique aux workflows form-based avec déclencheur Form Submission et noeud Form Ending retournant un fichier binaire.
  • Mise à jour urgente vers n8n 1.121.0 ou supérieur indispensable pour éviter l’accès non authentifié au système de fichiers.
  • Instances Cloud déjà mises à jour automatiquement, seules les instances self-hosted doivent agir.

Quelle est la nature exacte de la faille dans n8n ?

La faille de sécurité qui touche les versions n8n 1.65 à 1.120.4 repose sur une mauvaise validation des entrées dans des workflows spécifiques. Pour faire simple, si vous avez un workflow utilisant un déclencheur Form Submission associé à un nœud Form Ending qui retourne un fichier binaire, vous êtes dans le viseur. Cette configuration permettrait à un attaquant non authentifié d’accéder au système de fichiers sous-jacent, ce qui est tout sauf idéal.

Mais comment cela fonctionne-t-il exactement ? En termes simples, la vulnérabilité provient d’une vérification insuffisante des données qui sont envoyées via le formulaire. Si un workflow est mal configuré et que les entrées ne sont pas correctement validées, un attaquant peut exploiter cette faille pour accéder à des fichiers stockés sur le serveur. Les conditions pour que cette exploitation réussisse sont précises : il faut que le workflow soit actif et que l’attaquant ait accès au formulaire, ce qui est souvent le cas pour des applications exposées publiquement.

Les conséquences peuvent être graves. En plus de l’exfiltration potentielle de données sensibles, cette vulnérabilité pourrait permettre une escalade de privilèges au sein de l’instance n8n. Imaginez un scénario où un attaquant accède à des informations critiques, ce qui pourrait entraîner des violations de données massives. Pour illustrer, prenons un exemple de workflow vulnérable :


{
  "nodes": [
    {
      "parameters": {
        "url": "={{$json[\"url\"]}}",
        "responseFormat": "file"
      },
      "name": "Form Submission",
      "type": "n8n-nodes-base.formSubmission",
      "typeVersion": 1,
      "position": [
        250,
        300
      ]
    },
    {
      "parameters": {
        "binaryPropertyName": "data",
        "options": {}
      },
      "name": "Form Ending",
      "type": "n8n-nodes-base.formEnding",
      "typeVersion": 1,
      "position": [
        400,
        300
      ]
    }
  ],
  "connections": {
    "Form Submission": {
      "main": [
        [
          {
            "node": "Form Ending",
            "type": "main",
            "index": 0
          }
        ]
      ]
    }
  }
}

Ce workflow est vulnérable car il ne filtre pas correctement les données soumises. Pour éviter cela, il est impératif de mettre à jour votre instance n8n vers la version 1.121.0 ou supérieure, où cette faille a été corrigée. Voici un tableau récapitulatif des versions :

Version Statut
1.65 – 1.120.4 Affected
1.121.0 et plus Secure
2.x (toutes versions) Secure

Pour plus d’informations sur cette faille, vous pouvez consulter cet article sur Numerama. En résumé, ne laissez pas cette faille vous passer sous le nez : mettez à jour et sécurisez votre instance n8n !

Qui est concerné et comment savoir si votre instance est vulnérable ?

Si vous utilisez n8n en mode auto-hébergé et que vous tournez sur une version entre 1.65 et 1.120.4, il est crucial de vérifier si votre instance est vulnérable. Ce problème de sécurité affecte spécifiquement ces versions, et il est impératif d’agir rapidement pour éviter toute compromission potentielle de vos données. Les utilisateurs des versions 2.x, ainsi que ceux des instances Cloud, peuvent être rassurés : ils sont déjà protégés par les mises à jour automatiques.

Alors, comment savoir si votre workflow est affecté ? La clé réside dans la configuration de vos workflows. Vous devez identifier si vous avez un Form Submission trigger et un Form Ending node qui retourne un fichier binaire. C’est là que la faille se cache, permettant à un attaquant d’accéder à votre système sans authentification. En gros, si ces deux éléments sont présents dans un même workflow, vous êtes potentiellement en danger.

Pour faciliter cette vérification, n8n a mis à disposition un template de workflow qui scanne automatiquement votre instance à la recherche de workflows vulnérables. C’est simple à utiliser et ne nécessite pas de compétences techniques avancées. Vous pouvez le lancer en quelques clics et obtenir un rapport sur l’état de votre sécurité.

Pour ceux qui ne sont pas des experts techniques, je vous recommande de suivre les étapes suivantes :

  • Accédez à votre interface n8n.
  • Importez le template de workflow mentionné ci-dessus.
  • Exécutez le workflow et examinez les résultats.

Si vous détectez des vulnérabilités, il est crucial de mettre à jour votre instance vers la version 1.121.0 ou supérieure. Ne laissez pas cette faille compromettre vos données. Pour plus d’informations sur la situation, vous pouvez consulter cet article qui traite des implications de cette vulnérabilité.

Quelle est la marche à suivre pour corriger cette faille ?

Pour corriger la faille de sécurité qui touche les versions 1.65 à 1.120.4 de n8n, la marche à suivre est simple : vous devez mettre à jour votre instance vers la version 1.121.0 ou une version plus récente. Ce processus d’upgrade est crucial pour protéger vos données et garantir la sécurité de vos workflows.

Pour les utilisateurs self-hosted, la mise à jour se réalise généralement en quelques étapes simples. Voici comment procéder :

  • Étape 1 : Vérifiez votre version actuelle de n8n. Vous pouvez le faire en utilisant la commande suivante dans votre terminal :
n8n --version
  • Étape 2 : Si votre version est inférieure à 1.121.0, il est temps de faire le saut. Utilisez la commande suivante pour mettre à jour :
npm install n8n@latest
  • Étape 3 : Redémarrez votre instance n8n pour que les changements prennent effet. Vous pouvez le faire avec :
n8n start

Faites attention aux erreurs courantes lors de la mise à jour, comme des dépendances manquantes ou des permissions insuffisantes. Assurez-vous que votre environnement Node.js est à jour et compatible avec la version de n8n que vous installez.

Pour les utilisateurs de la version Cloud, vous n’avez rien à faire. La mise à jour est automatique et vous êtes déjà protégé. Mais c’est essentiel de garder un œil sur les mises à jour régulières de votre service pour éviter d’éventuels problèmes futurs.

En ce qui concerne la communication sur cette faille, l’équipe n8n a choisi d’attendre que les correctifs soient disponibles avant d’informer les utilisateurs. Cette démarche responsable vise à réduire le risque d’attaques potentielles en donnant aux clients le temps de mettre à jour leur instance avant de rendre l’information publique. Une approche qui montre leur engagement envers la sécurité et la transparence dans leur processus de divulgation.

Pour rester informé des mises à jour et des alertes de sécurité, il est crucial d’adopter une politique de mises à jour régulières et de suivre rigoureusement les notes de version et les CVE publiés sur GitHub. Cela vous permettra de garder votre instance n8n en toute sécurité et de réagir rapidement en cas de nouvelle vulnérabilité.

Comment renforcer la sécurité de vos workflows n8n au-delà de cette faille ?

Pour sécuriser votre instance n8n face à la faille 1.65-1.120.4, il est impératif d’adopter une approche proactive. Voici quelques conseils pratiques et avancés pour renforcer la sécurité de vos workflows.

  • Validation stricte des entrées : Assurez-vous que toutes les données entrantes soient validées de manière rigoureuse. Utilisez des expressions régulières et des contrôles de type pour éviter toute injection malveillante. Cela aide à bloquer les tentatives d’accès non autorisé.
  • Limiter l’exposition des formulaires : Protégez vos formulaires en les rendant accessibles uniquement aux utilisateurs authentifiés. Cela réduit considérablement les risques d’accès non désiré. Si un formulaire n’est pas nécessaire pour le public, ne le rendez pas accessible.
  • Utiliser des rôles personnalisés : N8n permet de définir des rôles personnalisés. Profitez-en pour créer des niveaux d’accès selon les besoins de votre équipe. Cela garantit que seuls les utilisateurs autorisés puissent interagir avec des workflows sensibles.
  • Surveiller les logs : Implémentez une surveillance régulière des logs pour détecter des accès suspects. Une activité inhabituelle dans les logs peut être le signe d’une tentative d’intrusion. Utilisez des outils d’analyse des logs pour automatiser cette tâche.

De plus, n8n a mis en place un programme de divulgation responsable. Ce programme permet à la communauté de signaler toute vulnérabilité découverte. En participant activement, vous contribuez à renforcer l’écosystème de sécurité autour de n8n.

Enfin, pour déployer n8n en production en toute sécurité, pensez à la segmentation réseau. Cela limite les surfaces d’attaque et isole vos services. Des backups réguliers sont également cruciaux pour garantir la continuité de vos opérations en cas d’incident. Automatiser les mises à jour de sécurité est une autre bonne pratique pour rester à jour sans interruption.

Votre n8n est-il vraiment protégé contre cette faille critique ?

Cette vulnérabilité dans n8n versions 1.65 à 1.120.4 est un sérieux rappel : la sécurité ne se négocie pas. Mettre à jour vers la version 1.121.0 est impératif pour éviter une compromission aux conséquences lourdes. Si vous gérez une instance self-hosted, ne tergiversez pas. En appliquant ces correctifs et bonnes pratiques, vous protégez non seulement vos données, mais aussi l’intégrité de vos workflows. Vous gagnez en sérénité et en maîtrise, deux atouts majeurs quand on travaille avec des automatisations critiques. La sécurité, c’est aussi votre responsabilité, alors agissez vite et bien.

FAQ

Comment savoir si mon instance n8n est vulnérable à cette faille ?

Votre instance est vulnérable si vous utilisez une version entre 1.65 et 1.120.4, avec un workflow actif combinant un déclencheur Form Submission et un noeud Form Ending qui retourne un fichier binaire. Vous pouvez utiliser le template de workflow officiel n8n pour scanner votre instance automatiquement.

La mise à jour vers quelle version corrige cette faille ?

La faille est corrigée à partir de la version 1.121.0. Toute version supérieure ou la branche 2.x (y compris RC/beta) intègre ce correctif. Il est impératif de mettre à jour rapidement votre instance pour éviter toute exploitation.

Les instances Cloud sont-elles concernées ?

Non. Les instances Cloud ont été mises à jour automatiquement dès la correction déployée en novembre 2025. Vous n’avez aucune action à mener si vous êtes client Cloud.

Pourquoi la communication sur cette faille a-t-elle été retardée ?

La communication a été différée pour permettre aux utilisateurs de mettre à jour leurs systèmes, réduire le risque d’attaques massives, et assurer une divulgation responsable et proactive. Cette approche vise à protéger la communauté tout en restant transparent.

Comment renforcer la sécurité de mes workflows n8n après la mise à jour ?

Validez toujours strictement les entrées, limitez l’accès aux formulaires, utilisez des rôles personnalisés, surveillez les logs et appliquez régulièrement les mises à jour. Participez aussi au programme de divulgation responsable de n8n pour contribuer à la sécurité globale.

 

 

A propos de l’auteur

Franck Scandolera, consultant expert en Analytics, Data, Automatisation et IA, accompagne depuis plus de dix ans les entreprises dans la sécurisation et l’optimisation de leurs workflows automatisés. Responsable de l’agence webAnalyste et formateur reconnu, il maîtrise parfaitement les enjeux de sécurité liés à n8n et aux intégrations IA, garantissant des solutions robustes, performantes et sûres.

Retour en haut
ClickAIpro