[분석가] 분석 — CVE-2026-27577
An authenticated RCE vulnerability in n8n expression evaluation allows attackers to execute system commands; immediate upgrade to versions 2.10.1, 2.9.3, or 1.123.22 is required.
📋 요약
- 심각도 critical · CVSS 9.9 · EPSS 0.08586 · 악용난이도 moderate
🔍 공격 기법
- 트리거 조건: Workflow 생성 및 수정 권한을 가진 인증된 사용자가 Workflow 파라미터 내의 Expression Evaluation(표현식 평가) 과정에서 특수하게 조작된 입력값을 주입할 때 발생합니다.
- 공격 단계:
- 초기 접근: 유효한 사용자 계정으로 n8n 플랫폼에 로그인 (전제조건:
PR:L). - 취약점 탐색: Workflow 편집 화면에서 시스템 명령어를 실행할 수 있는 표현식 구문을 테스트합니다.
- 실행 및 권한 획득: 조작된 Expression을 저장/실행하여 n8n 프로세스가 구동 중인 호스트 OS 상에서 임의의 System Command를 실행합니다.
- 영향: 실행된 명령어를 통해 리버스 쉘 확보 또는 내부 데이터 탈취를 시도합니다.
- 초기 접근: 유효한 사용자 계정으로 n8n 플랫폼에 로그인 (전제조건:
- 공격 표면: Workflow 설정 내 Expression 입력 필드 및 관련 API 엔드포인트.
- CVSS 벡터 분석:
AV:N(네트워크를 통해 원격 접근),AC:L(공격 복잡도 낮음),PR:L(낮은 수준의 권한 필요),UI:N(사용자 상호작용 불필요)으로, 인증만 가능하다면 매우 쉽게 공격 가능한 조건입니다.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:L/UI:N 벡터를 가지며, 네트워크를 통해 인증된 사용자(PR:L)가 특별한 상호작용 없이 낮은 복잡도(AC:L)로 공격을 수행할 수 있는 구조입니다. 구체적인 공격 표면은 n8n의 Workflow 생성 및 수정 권한이 부여된 엔드포인트이며, 특히 Workflow 파라미터 내 Expression Evaluation 과정에서 조작된 입력값이 전달될 때 트리거됩니다. 공격자는 적절히 구성된 표현식을 통해 호스트 시스템에서 임의 명령을 실행(RCE)할 수 있어 내부 권한 상승 및 시스템 장악으로 이어질 위험이 있습니다. EPSS 수치는 0.08586으로 이론적 심각도 대비 실제 악용 확률은 상대적으로 낮게 측정되며, KEV 미등재 상태로 현재까지 야생에서의 광범위한 악용 사례는 관측되지 않았습니다. 다만, 워크플로우 자동화 플랫폼의 특성상 권한을 가진 사용자가 다수일 경우 내부 위협이나 계정 탈취 시 즉각적인 공격 경로가 될 수 있어 Moderate 등급의 위험도를 가집니다. 결과적으로 외부 노출보다는 인증된 내부 사용자의 권한 오용 가능성에 초점을 맞춘 실질적 위협으로 분석됩니다.
💥 영향 분석
- 기술적 위험:
- 시스템 장악 (RCE): n8n 호스트 서버에서 임의 명령어가 실행되므로 전체 시스템 제어권 상실 가능성이 큽니다.
- 데이터 유출 및 변조: Workflow가 처리하는 민감한 API Key, DB 자격 증명 및 비즈니스 데이터에 직접 접근할 수 있습니다.
- 횡적 이동 (Lateral Movement): n8n 서버를 거점으로 내부 네트워크의 다른 자산으로 공격을 확장할 수 있습니다 (
S:C- Scope 변경 가능성).
- 비즈니스 영향:
- 서비스 가용성: 악의적인 명령어 실행으로 인한 서비스 중단 및 인프라 파괴 위험이 있습니다.
- 컴플라이언스 위반: 자동화 플랫폼 내 저장된 고객 데이터나 기업 기밀 유출 시 법적/규제적 리스크가 발생합니다.
🔗 관련 취약점·체이닝
- 취약점 체이닝: 본 CVE는
CVE-2025-68613이후 발견된 추가적인 익스플로잇 경로를 해결하는 패치입니다. 추정: 기존의 표현식 평가 우회 기법과 결합하여 필터링을 무력화하고 RCE로 이어지는 체이닝 패턴을 보일 가능성이 높습니다. - 유형적 특성: CWE-94 (Improper Control of Generation of Code, 'Code Injection') 유형에 해당하며, 입력값 검증 미흡 $\rightarrow$ 표현식 평가 엔진의 동적 실행 $\rightarrow$ OS 명령어 실행으로 이어지는 전형적인 RCE 패턴입니다.
🔎 탐지
- 로그 지표: n8n 애플리케이션 로그 및 시스템 감사 로그(Audit Log)에서 Workflow 수정/실행 이벤트와 함께
child_process,exec,spawn또는 OS 쉘 명령어(sh,bash,powershell) 패턴이 포함된 표현식 입력값이 관측되는지 확인합니다. - 탐지 규칙 예시:
- Rule 1 (SIEM):
event_id=workflow_update AND payload CONTAINS ("process.exec" OR "child_process" OR "eval(") - Rule 2 (WAF/IDS): HTTP Request Body 내에 OS 명령어 패턴(
cat /etc/passwd,whoami,curl | sh)이 포함된 JSON 데이터 탐지. - Rule 3 (EDR): n8n 프로세스(node)가 비정상적인 자식 프로세스(sh, bash, cmd.exe)를 생성하는 행위 모니터링.
- Rule 1 (SIEM):
- 오탐 시나리오 및 튜닝: 정상적인 관리자가 복잡한 정규식이나 합법적인 스크립트 표현식을 사용하는 경우 오탐이 발생할 수 있습니다. 신뢰할 수 있는 관리자 IP 화이트리스트를 적용하거나, 특정 위험 키워드 조합(예:
curl+pipe)으로 임계값을 높여 튜닝합니다.
🛡️ 완화 방안
- 즉시 (긴급 차단):
- 권한 제한: Workflow 생성 및 수정 권한을 최소한의 신뢰할 수 있는 관리자에게만 한정하여 공격 표면을 축소합니다. (난이도: 하 / 영향: 운영 마찰 발생 가능)
- 단기 (완화):
- 환경 격리: n8n을 컨테이너 환경에서 실행 중인 경우, Non-root 사용자로 구동하고 네트워크 Outbound ACL을 엄격히 제한하여 리버스 쉘 및 외부 페이로드 다운로드를 차단합니다. (난이도: 중 / 영향: 일부 외부 API 연동 제약 가능)
- 근본 (해결):
- 버전 업데이트: n8n 버전을
2.10.1,2.9.3,1.123.22또는 그 이상의 최신 버전으로 업그레이드합니다. (난이도: 하 / 영향: 서비스 일시 중단 필요) - 검증: 업데이트 후 해당 버전의 릴리즈 노트 확인 및 취약한 표현식 구문이 더 이상 동작하지 않는지 내부 테스트를 통해 검증합니다.
- 버전 업데이트: n8n 버전을
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값(0.08586, 백분위 0.94508)이 moderate 등급으로 실제 악용 가능성이 존재함을 시사합니다. CVSS 9.9의 높은 심각도와 EPSS 수치를 종합하여 '이번 주 내' 대응하는 scheduled 우선순위로 결정되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.9 · non-KEV · EPSS=0.08586 · exploit=moderate · in_scope=None