首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
N8n自动化平台再现6个安全漏洞,4个高危可致远程代码执行

N8n自动化平台再现6个安全漏洞,4个高危可致远程代码执行

热心网友
56
转载
2026-02-09

Hassan强调,安全主管需要全面掌握环境中每一个应用的业务逻辑与数据流向,才能有效管理漏洞风险。通过实施网络隔离可以降低威胁,并且允许工程团队在上线前创建沙箱环境进行全面测试。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

用于构建LLM驱动Agent以实现业务流程连接的n8n工作流平台,近期新发现6个安全漏洞,其中4个被评定为高危,CVSS严重性评分高达9.4分。

以色列云安全供应商Upwind的安全研究员Amit Genkin明确指出:“这些漏洞覆盖多种攻击类型,从远程代码执行、命令注入到任意文件访问和跨站脚本攻击,其攻击目标往往是能够访问密钥、凭证、内部API和业务关键逻辑的常用部署平台。”

SANS研究所研究院院长Johannes Ullrich表示,这些漏洞影响了n8n对不同用户创建进程的沙箱隔离机制,以及主机层面对n8n用户的防护能力。他在邮件中提到:“这对单用户系统影响较小,但n8n通常安装在共享环境中。考虑到漏洞数量和严重性,我们有理由认为这可能只是‘冰山一角’。目前应谨慎对待多用户n8n部署。”

这是今年内n8n平台第二次被曝出重大安全问题。四周前,Cyera研究人员在漏洞修复后披露了一个高危漏洞细节,该漏洞可使未经认证的攻击者完全接管n8n部署。上月还发现威胁行为者通过在npm注册表中植入伪装成合法n8n插件的恶意包来攻击n8n。

漏洞详情

●(CVE-2026-21893):n8n社区版命令注入漏洞,CVSS评分9.4。具有管理员权限的未认证用户可在n8n主机上执行任意系统命令。Upwind指出:“社区扩展通常被高度信任,这放大了风险,使其成为直接连接应用层功能与主机级执行的高影响攻击路径。”

●(CVE-2026-25049):CVSS评分9.4。具有创建工作流权限的认证用户可滥用工作流参数中的特定表达式,在n8n主机上触发非预期的系统命令执行。Upwind表示:“由于工作流表达式是n8n核心常用功能,该漏洞显著降低了利用门槛,可能导致底层主机完全沦陷。”

●(CVE-2026-25052):CVSS评分9.4。文件访问控制漏洞允许具有创建工作流权限的认证用户读取n8n主机系统的敏感文件,可获取关键配置数据和用户凭证,导致实例上任意用户账户被完全接管。

●(CVE-2026-25053):CVSS评分9.4。Git节点漏洞允许执行系统命令或任意文件访问。

●(CVE-2026-25051):处理webhook响应及相关HTTP端点时的跨站脚本漏洞,CVSS评分8.5。特定条件下,用于隔离HTML响应的n8n内容安全策略(CSP)沙箱保护可能失效,具有创建工作流权限的认证用户可诱使其他用户与特制工作流交互时执行同源特权恶意脚本,导致会话劫持和账户接管。

●(CVE-2025-61917):CVSS评分7.7。n8n任务运行器中不安全缓冲区分配导致的信息泄漏漏洞。

风险现状与缓解建议

Upwind研发与创新副总裁Moshe Hassan在采访中估计,约83%客户使用n8n平台,但不足25%将其用于生产环境或暴露于互联网,其余处于测试阶段。他警告称,测试用户若在评估过程中输入AWS等云平台的身份令牌仍面临风险,且大量开发者测试最新AI相关应用使安全团队难以控制漏洞潜在影响范围。

Hassan建议,安全主管需要深入了解环境中所有应用的业务逻辑和数据流来管理漏洞风险,同时可通过网络隔离降低威胁,并允许工程团队在应用上线前创建沙箱进行全面测试。使用n8n的企业和开发者应立即升级至最新版本修复新发现漏洞。

来源:https://www.51cto.com/article/836063.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

Chrome 0Day 漏洞遭野外利用——请立即更新补丁
科技数码
Chrome 0Day 漏洞遭野外利用——请立即更新补丁

该漏洞编号为(CVE-2026-5281),是Dawn Chrome跨平台GPU抽象层(用于实现WebGPU)中的释放后使用(use-after-free)漏洞。 谷歌已为其Chrome浏览器发布紧

热心网友
04.07
微软IIS服务器停止更新,全球逾51.1万台暴露于互联网
科技数码
微软IIS服务器停止更新,全球逾51.1万台暴露于互联网

攻击者持续扫描互联网寻找未打补丁的基础设施,利用已知漏洞部署恶意软件或建立入侵企业网络的初始通道。 过时系统构成重大攻击面2026年3月23日,Shadowserver基金会在例行网络扫描中发现超过

热心网友
03.25
开源密钥扫描工具Betterleaks的安全实践指南
科技数码
开源密钥扫描工具Betterleaks的安全实践指南

工具采用基于标志位的输出控制机制,便于AI编程Agent将其作为子进程调用时,能高效解析输出而无需额外token开销。 工具概述密钥扫描已成为工程组织的标准实践,而Gitleaks是该领域应用最广泛

热心网友
03.25
OpenClaw AI代理漏洞警示:提示词注入攻击与数据窃取风险
科技数码
OpenClaw AI代理漏洞警示:提示词注入攻击与数据窃取风险

为应对风险,建议用户和企业采取以下措施:加强网络控制、避免OpenClaw默认管理端口暴露在互联网、采用容器隔离服务、避免明文存储凭证、仅从可信渠道下载技能模块、禁用技能自动更新功能,以及保持代理程

热心网友
03.16
Splunk RCE漏洞解析:攻击者可任意执行Shell命令
科技数码
Splunk RCE漏洞解析:攻击者可任意执行Shell命令

目前该漏洞尚无特定的威胁检测签名,因此主动打补丁和严格的权限管理至关重要。 漏洞概述Splunk发布紧急安全公告,警告用户其Enterprise和Cloud平台存在一个高危漏洞(CVE-2026-2

热心网友
03.13

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

比特币重探7万美元,市场已全面消化美伊战争风险?
web3.0
比特币重探7万美元,市场已全面消化美伊战争风险?

清明节假期期间,A 股和港股休市,但比特币行情永不停歇。 4月6日,当多数市场还在假期中沉睡时,比特币已经悄然启动。价格从亚洲早盘的低点67400美元出发,一路向上试探,盘中最高涨破70300美元,不仅刷新了3月26日以来的高位,较日内低点的涨幅也超过了4%。以太坊的表现同样不俗,从2050美元附近

热心网友
04.07
魏思琪换上新机!REDMI K90至尊版来了 小米首款风冷旗舰
网络安全
魏思琪换上新机!REDMI K90至尊版来了 小米首款风冷旗舰

4月5日消息,日前,REDMI K90至尊版通过3C认证,预计将于本月发布。今日,小米中国区市场部总经理魏思琪用小米新机发布微博,不出意外,这正是即将登场的REDMI K90至尊版,这将是小米首款配

热心网友
04.07
WPS动态交互图表制作指南:让数据变化直观呈现
电脑教程
WPS动态交互图表制作指南:让数据变化直观呈现

WPS演示中图表不随数据更新时,可通过四种方法实现自动同步:一、用OFFSET+COUNTA定义动态名称绑定图表;二、用组合框控件联动VLOOKUP提取数据;三、用数据透视图配合切

热心网友
04.07
“链接未来·智汇静安”区块链创新应用优秀场景分享(四)| 信医基于区块链与隐私计算的真实世界研究数据产品
科技数码
“链接未来·智汇静安”区块链创新应用优秀场景分享(四)| 信医基于区块链与隐私计算的真实世界研究数据产品

聚焦数字技术,释放创新动能。为集中展示静安区区块链技术从“实验室”走向“应用场”的丰硕成果,挖掘一批可复制、可推广的行业解决方案,加速构建区块链产业生态闭环,静安区数据局特推出“静安区区块链创新应用

热心网友
04.07
天上的马桶与地上的火药桶,都在让美国出糗
科技数码
天上的马桶与地上的火药桶,都在让美国出糗

太空中的马桶堵了,边飞边修还能勉强用。但中东被点燃的火药桶,美国怎么来扑灭?靠一再延期的“最后通牒”?还是靠无底线的轰炸?2300万美元的马桶美国航空航天局4名宇航员1日搭乘“猎户座”飞船升空,执行

热心网友
04.07