Kestrel
CVE-2026-27577DGX_2· 2026년 7월 27일 PM 03:03

[공격] 분석 — CVE-2026-27577

Authenticated RCE via expression evaluation in n8n requires immediate upgrade to versions 2.10.1, 2.9.3, or 1.123.22 to prevent host system compromise.

📋 요약

  • 심각도 critical · CVSS 9.9 · EPSS 0.08586 · 악용난이도 moderate

🔍 공격 기법

(1) 트리거 조건: n8n의 Expression Evaluation 엔진 결함을 이용한다. 워크플로우 파라미터 내에 특수하게 조작된 표현식(Crafted Expressions)을 삽입하여, 런타임 시 샌드박스를 우회하고 호스트 OS 명령어를 실행하는 원리다.

(2) 공격 단계:

  • 정찰: n8n 인스턴스의 버전 확인 및 인증 가능한 계정 확보.
  • 초기 접근: 유효한 인증 자격 증명을 통해 로그인 (PR:L 조건).
  • 실행·권한 획득: 워크플로우 생성 또는 수정 권한을 이용해 파라미터에 RCE 페이로드 삽입 $\rightarrow$ 워크플로우 트리거/실행 $\rightarrow$ 호스트 OS 상의 n8n 프로세스 권한으로 명령어 실행.
  • 지속 및 영향: Reverse Shell 확보를 통한 지속성 유지 및 내부 네트워크 스캔, 데이터 탈취.

(3) 공격 표면:

  • 엔드포인트: 워크플로우 정의 및 수정을 담당하는 API 엔드포인트 및 UI 인터페이스.
  • 파라미터: Expression이 입력되는 모든 필드(노드 설정값, 변수 정의 등).

(4) CVSS 벡터 분석: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

  • 네트워크를 통해 접근 가능하며(AV:N), 공격 난이도가 낮고(AC:L), 낮은 수준의 권한만 있으면(PR:L) 사용자 개입 없이(UI:N) 시스템 전체에 치명적인 영향(S:C, C/I/A:H)을 줄 수 있는 구조다.

악용 가능성: 본 취약점은 AV:N/AC:L/PR:L/UI:N 벡터가 가리키듯, 네트워크를 통해 인증된 사용자라면 특별한 상호작용 없이도 낮은 난이도로 공격이 가능합니다. 공격 표면은 n8n 워크플로우 내의 Expression Evaluation 엔진이며, 구체적으로는 워크플로우 파라미터에 삽입되는 표현식 입력창이 주요 진입점입니다. 공격자는 정찰 단계에서 권한을 획득한 후, 조작된 표현식을 통해 호스트 시스템의 OS Command Execution을 유도하는 체인을 형성합니다. EPSS 수치가 0.08586으로 측정된 것은 이론적 심각도를 넘어 실제 야생(In-the-wild)에서 공격자가 이 경로를 탐색하고 악용할 가능성이 실존함을 시사합니다. 비록 KEV에 등재되지 않았으나, 워크플로우 생성/수정 권한만 있다면 즉시 트리거될 수 있어 내부 위협이나 계정 탈취 상황에서 치명적인 RCE로 이어질 확률이 높습니다. 결과적으로 이 취약점은 단순한 설정 오류가 아니라 표현식 해석기의 로직 결함을 이용하므로, 인증된 사용자라는 전제조건만 충족되면 공격 실현성이 매우 높은 Moderate 등급의 위협입니다.

💥 영향 분석

(1) 기술적 위험:

  • 호스트 시스템 장악: n8n 프로세스 권한으로 임의 명령어 실행 가능.
  • 데이터 유출: 워크플로우에 저장된 API Key, DB 자격 증명 및 처리 중인 민감 데이터 탈취.
  • 횡적 이동: n8n 서버를 거점으로 내부망 내 다른 서비스로 공격 확장.

(2) 비즈니스 영향:

  • 자동화 파이프라인 오염: 워크플로우 조작을 통한 비즈니스 로직 왜곡 및 무결성 파괴.
  • 컴플라이언스 위반: 민감 데이터 유출 시 개인정보 보호법 등 규제 위반 리스크 발생.

🔗 관련 취약점·체이닝

  • 체이닝 경로: 추정: 인증 우회/계정 탈취 $\rightarrow$ 워크플로우 수정 권한 획득 $\rightarrow$ Expression Evaluation RCE 순으로 이어지는 체인이 가장 치명적이다.
  • 유형 수준 분석: 본 취약점은 CVE-2025-68613 이후 발견된 추가 익스플로잇으로, 표현식 평가 엔진의 샌드박스 우회 패턴(Sandbox Escape)이 반복적으로 나타나는 형태다. 추정: JavaScript의 prototype pollution이나 특정 내장 객체 접근을 통한 child_process 호출 체이닝이 사용되었을 가능성이 높다.

🔎 탐지

(1) 로그 지표: n8n 실행 로그 및 HTTP 요청 바디에서 OS 명령어 패턴(sh, bash, curl, wget, nc, /bin/)이나 JavaScript 특수 구문(constructor, process, require)이 포함된 표현식 입력 확인.

(2) 탐지 규칙 예시:

  • Rule 1 (HTTP Payload): request_body contains /(constructor|prototype|process\.env).*(\(|\[)/
  • Rule 2 (OS Process): n8n 프로세스가 자식 프로세스로 sh, bash, python 등을 실행하는 행위 모니터링.
  • Rule 3 (Network): n8n 서버에서 외부 알 수 없는 IP로의 Outbound 연결(Reverse Shell 시도) 탐지.

(3) 오탐 시나리오 및 튜닝: 정당한 관리자가 복잡한 JavaScript 표현식을 사용할 때 오탐이 발생할 수 있다. 따라서 '인증된 사용자' 중 '워크플로우 수정 권한'이 없는 계정의 요청이나, 비정상적인 시스템 명령어 패턴이 결합된 경우로 가중치를 두어 튜닝한다.

🛡️ 완화 방안

  • 즉시(긴급 차단): 워크플로우 생성 및 수정 권한을 최소한의 신뢰할 수 있는 관리자로 제한. (난이도: 저 / 영향: 운영 마찰 증가 / 검증: 사용자 권한 매트릭스 확인)
  • 단기(완화): n8n을 컨테이너 환경에서 실행 중인 경우, Non-root 사용자로 실행하고 네트워크 Outbound ACL을 엄격히 제한하여 RCE 성공 시의 영향도(Blast Radius)를 축소. (난이도: 중 / 영향: 일부 외부 API 연동 제약 가능성 / 검증: id 명령어 및 네트워크 연결 테스트)
  • 근본(해결): 최신 패치 버전으로 업그레이드.
    • 대상 버전: 2.10.1, 2.9.3, 1.123.22 또는 그 이상. (난이도: 저 / 영향: 서비스 일시 중단 가능성 / 검증: n8n --version 확인)

[분석 근거] 본 리포트는 다중 소스에서 일관성이 확인된 데이터를 기반으로 작성되었다. 실측 EPSS 값인 0.08586(백분위 0.94508, Moderate 등급)은 이론적 심각도(CVSS 9.9)보다는 낮으나 실제 악용 가능성이 상위 5% 내에 있음을 시사한다. KEV에는 미등재되었으나 CVSS 점수가 매우 높고 EPSS가 유의미하므로 이번 주 내 대응하는 scheduled 우선순위로 결정하였다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=9.9 · non-KEV · EPSS=0.08586 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…