[단독분석] 분석 — CVE-2026-27577
CVE-2026-27577 is a critical remote code execution flaw in n8n that allows authenticated workflow editors to execute arbitrary system commands; immediate mitigation is to restrict workflow permissions and upgrade to a patched version.
📋 요약
- 심각도 critical · CVSS 9.9 · EPSS 0.08586 · 악용난이도 moderate
🔍 공격 기법
- 인증된 사용자가 워크플로우 생성·수정 권한을 보유하고 있을 경우, 파라미터에 조작된 표현식을 삽입합니다.
- n8n의 expression 평가 로직이 해당 문자열을 그대로 실행하면서 호스트 OS에서 임의 명령어가 수행됩니다.
악용 가능성: 이 취약점은 네트워크를 통해 원격에서 접근 가능한 n8n 워크플로우 API(AV:N)와, 복잡도가 낮아(L) 인증된 사용자가 워크플로우를 생성·수정할 수 있는 권한만 있으면(PR:L) 충분히 악용될 수 있습니다(UI:N). 따라서 공격자는 별도의 사용자 상호작용 없이도 조작된 표현식을 워크플로우 파라미터에 삽입해 호스트 시스템 명령을 실행할 수 있습니다. EPSS 0.08586이라는 실측 확률은 이론적 심각도와 무관하게 실제 공격이 발생할 가능성이 8.6% 수준임을 시사하며, KEV에 등재되지 않은 점은 현재까지 공개된 대규모 악용 사례가 보고되지 않았음을 의미합니다. 주요 공격 표면은 워크플로우 생성·수정 엔드포인트와, 표현식이 평가되는 파라미터 입력 필드이며, 이들 API가 외부 네트워크에 노출돼 있으면 위험이 증대됩니다. 인증된 사용자가 제한 없이 워크플로우를 편집할 수 있는 환경에서는 공격 난이도가 낮아지므로, 권한 관리와 접근 제어가 핵심 방어 요소가 됩니다. 전체적으로 이 취약점은 “moderate” 등급에 부합하는 중간 수준의 위험을 가지고 있으며, 실제 악용 가능성은 EPSS 값과 공개된 악용 사례 부재를 통해 판단할 수 있습니다.
💥 영향 분석
- 기술적 위험
- 성공적인 악용 시 공격자는 n8n이 구동 중인 서버에 대한 완전한 원격 코드 실행(RCE)을 획득합니다.
- 시스템 파일 변조, 민감 데이터 탈취·유출, 서비스 중단 및 추가 악성 페이로드 배포가 가능해집니다.
- 비즈니스 리스크
- 가용성 손실: 워크플로우 자동화 서비스가 중단될 경우 업무 프로세스 전체에 차질이 발생합니다.
- 규제·컴플라이언스 위반: 개인정보·기업 데이터가 노출될 경우 GDPR, KISA 등 관련 법규 위반 위험이 존재합니다.
- 신뢰도 훼손: 고객 및 파트너에게 서비스 보안 취약점이 공개되면 브랜드 이미지에 부정적 영향을 미칩니다.
- 영향 제품·노출 규모
- n8n < 1.123.22, n8n 2.0.0‑2.9.3, n8n 2.10.0‑2.10.1 버전이 대상이며, 해당 버전을 운영 중인 모든 환경이 잠재적 공격 표면에 포함됩니다.
- 다중 소스에서 일관성이 확인된 바와 같이(교차검증) 이 범위는 변동 없이 정확합니다.
🔗 관련 취약점·체이닝
- 이전에 보고된 CVE‑2025‑68613과 동일한 expression 평가 로직 결함을 공유하므로, 기존 패치를 적용하지 않은 경우 연쇄적으로 악용될 가능성이 있습니다.
- RCE를 이용해 추가적인 내부 취약점(예: 파일 권한 오용, 서비스 탈취)으로 전이하는 공격 체인이 구성될 수 있습니다.
🔎 탐지
- n8n 로그에서
workflow created/updated이벤트와 동시에 비정상적인 시스템 명령어(exec,spawn등)가 기록되는 경우. - OS 수준 감사 로그(예: Linux auditd)에서 n8n 프로세스가
/bin/sh -c와 같은 셸 호출을 수행한 흔적. - 표현식 평가 오류와 함께 높은 권한 명령이 실행된 패턴을 SIEM에 규칙화하여 알림 생성.
🛡️ 완화 방안
- 즉시 조치
- 워크플로우 생성·수정 권한을 신뢰할 수 있는 관리자에게만 제한합니다.
- n8n을 비특권 사용자 계정으로 실행하고, 파일 시스템 및 네트워크 접근을 최소 권한 원칙에 따라 격리합니다.
- 근본 해결
- n8n 2.10.1, 2.9.3, 1.123.22 이상 버전으로 즉시 업그레이드하여 해당 취약점을 패치합니다.
- 운영 중인 환경에 보안 업데이트 일정이 지연될 경우, 위 임시 조치를 적용한 뒤 이번 주 내(우선순위 scheduled) 전체 시스템 점검을 수행하십시오.
※ EPSS 0.08586(백분위 0.94514)은 실제 악용 가능성을 중간 수준으로 예측하지만, CVSS 9.9와 결합된 높은 위험도 때문에 이번 주 내 우선순위가 부여되었습니다(우선순위 결정 논리: CVSS 9.9 · non‑KEV · EPSS 0.08586 · exploit = moderate).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.9 · non-KEV · EPSS=0.08586 · exploit=moderate · in_scope=None