La faille critique dans n8n versions 1.65 à 1.120.4 permet un accès non autorisé via certains workflows Form Submission. La mise à jour vers la version 1.121.0 est impérative pour éviter l’exposition de vos données et escalade de privilèges. On vous explique tout, net et précis.
3 principaux points à retenir.
- Une faille critique touche n8n versions 1.65 à 1.120.4, exploitée via workflows Form Submission avec retour de fichiers binaires.
- Seules les instances self-hosted sont concernées, les versions 2.x et le cloud sont déjà sécurisés.
- Mettre à jour vers la version 1.121.0 est urgent pour éviter accès non autorisé et compromission des données.
Quelle est la nature de la faille de sécurité dans n8n ?
La faille de sécurité dans n8n, qui affecte les versions 1.65 à 1.120.4, est sérieuse et mérite votre attention. Elle concerne des workflows utilisant un déclencheur Form Submission et un noeud de fin qui renvoie un fichier binaire. Le problème principal ici ? Une validation d’entrée incorrecte. Cela signifie qu’un attaquant non authentifié pourrait théoriquement accéder à votre système de fichiers sous-jacent. En d’autres termes, si vous avez des workflows vulnérables, un individu mal intentionné pourrait exploiter cette faille pour lire des fichiers sensibles stockés sur votre instance n8n.
Les conséquences potentielles de cette vulnérabilité sont alarmantes. Non seulement elle pourrait entraîner l’exposition d’informations sensibles, mais elle pourrait également permettre une escalade de privilèges au sein de votre instance n8n. Imaginez un instant que quelqu’un puisse non seulement accéder à des données critiques, mais aussi obtenir des droits d’administrateur. C’est exactement le genre de situation à laquelle cette faille pourrait vous exposer, surtout dans des configurations spécifiques où ces workflows sont actifs.
Il est essentiel de comprendre la nature de cette vulnérabilité pour mieux la contrer. En effet, bien que la faille soit limitée à certaines configurations, cela ne signifie pas qu’elle doit être prise à la légère. La vigilance est de mise, surtout si vous utilisez n8n dans un environnement où des informations sensibles sont traitées. Pour plus de détails sur cette faille, vous pouvez consulter cet article qui en parle en profondeur.
En résumé, cette vulnérabilité souligne l’importance d’une vigilance constante en matière de sécurité. Ne pas être conscient des failles potentielles dans votre système peut avoir des conséquences désastreuses. La clé est de maintenir votre instance à jour et de surveiller les workflows qui pourraient être affectés.
Qui est concerné par cette vulnérabilité et comment la détecter ?
Si vous utilisez une instance n8n auto-hébergée et que vous êtes sur les versions 1.65 à 1.120.4, il est crucial de savoir que vous êtes potentiellement vulnérable. La faille concerne spécifiquement les workflows qui utilisent un déclencheur de soumission de formulaire et un nœud de fin de formulaire renvoyant un fichier binaire. Si ces conditions sont réunies, un attaquant non authentifié pourrait accéder à des informations sensibles stockées sur votre système. En revanche, si vous êtes sur une version 2.x ou que vous utilisez une instance cloud, vous pouvez souffler : vous êtes déjà protégés.
Pour vérifier si votre instance est à risque, n’hésitez pas à utiliser le template de workflow fourni par n8n. Ce template vous permet de scanner vos workflows et d’identifier ceux qui pourraient être vulnérables. Voici le lien vers le template JSON que vous pouvez utiliser : Template JSON.
Pour procéder à une vérification rapide, voici quelques conseils pratiques :
- Accédez à votre instance n8n et examinez les workflows actifs.
- Identifiez ceux qui contiennent un déclencheur de soumission de formulaire et un nœud de fin renvoyant un fichier binaire.
- Si vous trouvez de tels workflows, mettez à jour votre instance vers la version 1.121.0 ou supérieure sans attendre.
Il est essentiel que les administrateurs et développeurs d’automatisation soient vigilants. Ne laissez pas la sécurité de votre instance au hasard. Prenez des mesures proactives pour sécuriser vos données et éviter d’éventuelles escalades de privilèges ou accès non autorisés. Pour plus d’informations sur la faille, vous pouvez consulter cet article : Korben.
Quelle est la meilleure méthode pour sécuriser son instance n8n ?
La meilleure méthode pour sécuriser votre instance n8n face à la faille critique des versions 1.65-1.120.4 ? C’est simple : mettez à jour vers la version 1.121.0 ou plus récente. Cette mise à jour corrige la vulnérabilité en renforçant la validation des entrées. Si vous êtes un utilisateur de n8n Cloud, vous n’avez rien à faire ; la mise à jour est automatique. Par contre, si vous êtes sur une instance self-hosted, voici comment procéder.
Pour effectuer la mise à jour sur une instance self-hosted, suivez ces étapes :
- Accédez à votre terminal.
- Exécutez la commande suivante pour mettre à jour n8n :
npm install n8n@latest
n8n start
Une fois ces étapes terminées, votre instance sera sécurisée contre la vulnérabilité en question. Il est crucial de rester à jour et de suivre régulièrement les notes de version ainsi que les CVEs publiés par n8n. Cela vous permettra de rester informé des potentielles failles de sécurité et des correctifs nécessaires.
Pour vous aider à visualiser la situation, voici un tableau synthétique comparant les versions vulnérables et sécurisées :
| Version | Statut | Actions recommandées |
|---|---|---|
| 1.65 – 1.120.4 | Vulnérable | Mise à jour vers 1.121.0 ou plus récente |
| 1.121.0 et plus | Sécurisée | Aucune action requise |
| 2.x (toutes versions) | Sécurisée | Aucune action requise |
Pour plus d’informations sur cette faille, vous pouvez consulter cet article ici. En prenant ces mesures, vous assurez la sécurité de vos workflows et protégez vos données.
Faut-il attendre pour sécuriser votre instance n8n ?
La faille de sécurité identifiée dans n8n versions 1.65 à 1.120.4 n’est pas une menace théorique : elle peut exposer vos données sensibles et compromettre votre système. La bonne nouvelle ? La correction est disponible depuis novembre 2025 avec la version 1.121.0. Vous avez donc tout intérêt à mettre à jour immédiatement votre instance self-hosted. En restant vigilant et en suivant les bonnes pratiques de sécurité, vous protégez votre business et évitez les mauvaises surprises. La sécurité n’est pas négociable, surtout quand elle est à portée de clic.
FAQ
Comment savoir si mon instance n8n est vulnérable à cette faille ?
Les versions cloud de n8n sont-elles concernées ?
Quelle est la procédure pour corriger cette vulnérabilité ?
Pourquoi la faille a-t-elle été révélée plusieurs mois après sa correction ?
Comment suivre les futures vulnérabilités de n8n ?
A propos de l’auteur
Franck Scandolera, expert en automatisation IA et consultant en analytics, accompagne depuis plus de 10 ans les entreprises dans l’intégration sécurisée de solutions comme n8n. Formateur reconnu, il partage ses retours d’expérience concrets sur la sécurisation des workflows et la gestion des vulnérabilités pour garantir des déploiements fiables et robustes.
⭐ Expert et formateur en Tracking avancé, Analytics Engineering et Automatisation IA (n8n, Make) ⭐
Ref clients : Logis Hôtel, Yelloh Village, BazarChic, Fédération Football Français, Texdecor…
Mon terrain de jeu :
Data & Analytics engineering : tracking propre RGPD, entrepôt de données (GTM server, BigQuery…), modèles (dbt/Dataform), dashboards décisionnels (Looker, SQL, Python).
Automatisation IA des taches Data, Marketing, RH, compta etc : conception de workflows intelligents robustes (n8n, Make, App Script, scraping) connectés aux API de vos outils et LLM (OpenAI, Mistral, Claude…).
Engineering IA pour créer des applications et agent IA sur mesure : intégration de LLM (OpenAI, Mistral…), RAG, assistants métier, génération de documents complexes, APIs, backends Node.js/Python.






