Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La agencia de ciberseguridad del gobierno de EE. UU., CISA, ha ordenado a las dependencias federales que actualicen con urgencia sus instalaciones de n8n tras detectarse una vulnerabilidad que ya está siendo explotada en entornos reales. Se trata de un aviso serio porque n8n no es una herramienta marginal: funciona como un motor de automatización de flujos de trabajo muy popular en proyectos de ciencia de datos e inteligencia artificial y en las canalizaciones de ingestión de datos, con una comunidad de usuarios amplia y descargas masivas tanto en npm como en Docker Hub.
La falla, registrada como CVE-2025-68613, permite la ejecución remota de código sobre servidores vulnerables a través del sistema que evalúa expresiones dentro de los flujos de trabajo. En términos prácticos, un atacante autenticado podría lograr que el proceso de n8n ejecute comandos arbitrarios y, por tanto, comprometer la instancia completa con las credenciales del propio servicio. Eso convierte a cada instalación en un almacén potencial de secretos y un objetivo muy jugoso.

La razón por la que esta vulnerabilidad resulta tan peligrosa no es sólo la posibilidad de ejecución remota, sino el tipo de información que suelen contener las plataformas de automatización: claves de API, tokens OAuth, credenciales de bases de datos, permisos de almacenamiento en la nube e incluso secretos usados en procesos de integración continua. Un acceso exitoso puede traducirse en robo de datos, manipulación de flujos automatizados y movimientos laterales dentro de la red.
El equipo de n8n publicó la corrección en diciembre en la versión v1.122.0 y ha recomendado a los administradores aplicar la actualización de inmediato. Para las organizaciones que no puedan actualizar de forma inmediata, los desarrolladores sugieren medidas temporales como restringir la creación y edición de flujos a usuarios plenamente confiables y limitar privilegios a nivel de sistema operativo y accesos de red, con el objetivo de reducir la superficie de ataque hasta que se aplique el parche.
La urgencia de la situación quedó patente cuando CISA añadió esta vulnerabilidad a su catálogo de Known Exploited Vulnerabilities (KEV) y exigió a las agencias del Ejecutivo Federal que remedien las instancias afectadas antes del 25 de marzo, conforme a la directiva operativa vinculante BOD 22-01. Aunque ese mandato afecta únicamente a entidades federales, CISA ha instado a todos los responsables de seguridad a actuar sin demora.
Los indicadores de exposición en Internet amplifican la llamada a la acción: el grupo de vigilancia Shadowserver ha identificado más de 40.000 instancias de n8n sin parchear accesibles desde la red pública, con una concentración notable en Norteamérica y Europa. Esa escala sugiere que no sólo los atacantes automatizados, sino actores con objetivos específicos, disponen de un gran campo de acción para buscar y explotar instalaciones desprotegidas. Puede consultarse el seguimiento de Shadowserver en su panel público aquí.
Además de la corrección específica para CVE-2025-68613, el propio proyecto n8n ha visto varias fallas críticas en los últimos meses, incluyendo una denominada "Ni8mare" que permitía a atacantes remotos sin privilegios hacerse con servidores no parcheados. Ese historial reciente refuerza la idea de que las plataformas que procesan automatismos y secretos requieren una gestión y monitoreo continuos, no sólo parches puntuales.

Si gestionas instancias de n8n, conviene actuar en varios frentes: identificar todas las instalaciones dentro del inventario de la organización, planificar la actualización a la versión parcheada, rotar claves y credenciales que pudieran haber estado expuestas y revisar logs y detecciones en busca de actividad anómala. En entornos donde la actualización no sea inmediata, aplicar controles de acceso estrictos, segmentar la red y limitar la capacidad de los procesos de n8n para ejecutar comandos en el sistema puede mitigar riesgos hasta que esté disponible la corrección oficial. El aviso de CISA también recuerda que, si no existen mitigaciones viables, la alternativa responsable es dejar de usar el producto temporalmente.
Para profundizar, puede consultarse la nota de CISA sobre la inclusión de la vulnerabilidad en su catálogo aquí, la información técnica en el registro nacional de vulnerabilidades NVD y el aviso de seguridad publicado por el propio equipo de n8n en su repositorio de GitHub, disponible aquí. Estas fuentes ofrecen los pasos concretos para parchear, así como recomendaciones adicionales para reducir el impacto en caso de no poder actualizar de inmediato.
En resumen, la combinación de una herramienta ampliamente utilizada, la capacidad de ejecutar código a nivel de proceso y la presencia de miles de instancias expuestas hace de CVE-2025-68613 una de esas vulnerabilidades que no conviene ignorar. Actualizar cuanto antes, auditar accesos y rotar secretos son acciones imprescindibles para evitar una intrusión con consecuencias graves.
Relacionadas
Mas noticias del mismo tema.

Campaña GhostAction compromete cuentas de mantenedores e inserta workflows para exfiltrar secretos
Investigadores de seguridad han vuelto a detectar una campaña masiva de robo de credenciales que explota cuentas de mantenedores de proyectos open source para insertar flujos de...

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...