Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Sicherheitspatches: Angreifer können Schadcode auf n8n-Servern ausführen

Дата публикации: 06-08-2026 08:00:00

Die n8n-Entwicklwer haben in aktuellen Versionen insgesamt 18 Sicherheitslücken geschlossen.

Основное содержимое страницы с новостью.

Die Automatisierungsplattform mit KI-Fähigkeiten n8n ist an mehreren Stellen verwundbar. Angreifer können im schlimmsten Fall Schadcode ausführen und n8n-Server vollständig kompromittieren. Auch wenn es noch keine Berichte zu laufenden Angriffen gibt, sollten Admins die verfügbaren Sicherheitsupdates zeitnah installieren.

Wie aus dem Sicherheitsbereich der GitHub-Website von n8n hervorgeht, haben die Entwickler insgesamt 18 Schwachstellen geschlossen. Der Großteil der Lücken ist mit dem Bedrohungsgrad „hoch“ eingestuft. In den Beiträgen zu den einzelnen Schwachstellen tauchen derzeit keine CVE-Nummern auf. Die Entwickler versichern, die folgenden Sicherheitsprobleme in den n8n-Versionen 1.123.69, 2.33.4 und 2.34.1 gelöst zu haben.

Verschiedene Gefahren

Nutzen Angreifer die Schwachstellen erfolgreich aus, können sie etwa durch das Manipulieren von bestimmten Git-Node-Konfigurationswerten eigene Befehle ausführen. So kann etwa Schadcode auf n8n-Server gelangen. Dafür müssen Angreifer aber erst einmal in der Lage sein, diese Werte verändern zu können. Das ist nicht ohne Weiteres möglich, und die Entwickler weisen darauf hin, dass Angreifer für diese Position eine separate Lücke ausnutzen müssen.

Zusätzlich können Angreifer mit role:manageProject-Berechtigungen Projekt-Rollen löschen und auf project:admin umbiegen. Im Kontext der Formular-Abschlussseite kann es zu einer Stored-XSS-Attacke kommen. Außerdem sind im JavaScript-Task-Runner Ausbrüche aus der Sandbox vorstellbar, und im Anschluss kann es zur Ausführung von Schadcode kommen. Im MongoDB-Node können Angreifer Daten löschen.

Können Admins die Sicherheitspatches nicht umgehend installieren, finden sie in den jeweiligen Warnmeldungen Tipps, wie sie Instanzen temporär absichern können. Das gelingt etwa durch strikte Zugriffsbeschränkungen.

(des)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Angreifer können MongoDB abstürzen lassen und Daten manipulieren01427-07-2026
2Sicherheitsupdate n8n: Accountübernahme und Sandboxausbruch möglich013.1324-07-2026
3n8n: CERT-Bund veröffentlicht Warnmeldung zu kürzlich beseitigten Schwachstellen0509-07-2026
4SAP-Patchday: Teils kritische Sicherheitslücken in mehreren Produkten gefixt0514-07-2026
5Check Point: Angreifer können Security-Management-Server übernehmen014.0104-08-2026
6Veeam One und Service Provider Console für Schadcode-Attacken anfällig08.0606-08-2026
7Kritische Sicherheitslücken bei Yarbo-Mährobotern entdeckt-3710-06-2026
8Microsoft-Patchday: Neuer Rekord mit 622 gefixten Schwachstellen0515-07-2026
9Next.js 16.3 senkt Speicherverbrauch um bis zu 90 Prozent027.7605-08-2026
10Росгвардия в 2018 г. нашла более 25 тыс. нарушений в обеспечении безопасности объектов ТЭК0008-02-2019

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 15.88. Источник: www.heise.de.