Az n8n nevű, népszerű, nyílt forráskódú, automatizált munkafolyamat-platformban több kritikus biztonsági hibát találtak, amelyek lehetővé teszik a támadók számára, hogy kikerüljék a biztonsági korlátokat és átvegyék az irányítást a kiszolgáló felett. Az összetett sebezhetőségeket CVE-2026-25049 néven azonosították, és bármely hitelesített felhasználó kihasználhatja, aki képes munkafolyamatot létrehozni vagy szerkeszteni a rendszerben. Ilyenkor tetszőleges távoli kódvégrehajtás (RCE) valósítható meg az n8n-szerveren.
Teljes kompromittálás veszélye
A hibák elsősorban az n8n szűrési mechanizmusából erednek, amely nem védi megfelelően a szerveren futó JavaScript-kifejezéseket. Valószínű, hogy egy gondosan összeállított munkafolyamattal akár valamennyi tárolt hitelesítő adat, API-kulcs, OAuth-token és érzékeny konfigurációs fájl megszerezhető. A kutatók olyan támadásokat is kidolgoztak, amelyek képesek voltak hozzáférni a fájlrendszerhez és felhőfiókokhoz, sőt még mesterségesintelligencia-munkameneteket is eltéríteni, például parancsokat elfogni, válaszokat módosítani vagy forgalmat átirányítani.
A hibajavítás útja
A fejlemények villámgyorsan követték egymást: december 21-én demonstrálták az első komoly sandbox-megkerülést, majd két nappal később az n8n csapata javítást adott ki. Mindezek dacára ez sem bizonyult teljesnek, a támadók hamarosan egy másik megkerülési módszert is találtak, így újabb javításra volt szükség. Végül a 2.4.0-s verzióban, január 12-én adták ki a véglegesnek szánt megoldást, majd később az 1.123.17 és 2.5.2 verziókban tovább erősítették a védelmet.
Javasolt lépések és további veszélyek
Az n8n felhasználóinak haladéktalanul érdemes frissíteniük a legújabb verzióra, cserélni az N8N_ENCRYPTION_KEY-t, valamint a szerveren tárolt valamennyi hitelesítő adatot. Ha a frissítés nem lehetséges, akkor legalább korlátozni kell a munkafolyamatokhoz való hozzáférést kizárólag megbízható felhasználókra, és érdemes a rendszer működési környezetét hálózati szinten is szigorúan elszigetelni.
Jelenleg még nincs jelentés arról, hogy a CVE-2026-25049-et élesben kihasználták volna, de az n8n egyre nagyobb népszerűsége valószínűleg már felkeltette a kiberbűnözők érdeklődését. A szakértők különösen veszélyesnek értékelik azokat az eseteket, ahol nyilvánosan elérhető, védtelen n8n-végpontokat találtak.
2025, adminboss, www.bleepingcomputer.com alapján
filózó
- Te mennyire bízol a nyílt forráskódú biztonsági javításokban?
- Te mit tennél, ha fontos rendszeredben találnának ilyen súlyos hibát?
Legfrissebb posztok
MA 11:45
🔒 Egy frissen kiszivárgott szoftvercsomag most minden régebbi iPhone-t veszélybe sodor. A DarkSword nevű, iPhone-okat célzó exploit egyetlen letöltéssel beszerezhető a GitHubon, használatához pedig semmiféle különleges tudás nem kell – néhány kattintással a támadók teljes hozzáférést szerezhetnek a személyes adataidhoz...
MA 11:35
Most először sikerült a vegyészeknek olyan, eddig ismeretlen szerkezetű molekulát létrehozni, amely fél-Möbiusz-topológiával rendelkezik...
MA 11:23
Az inzulintabletta ötlete több mint száz éve foglalkoztatja a tudósokat, de eddig mindig kudarcba fulladt: a bélrendszer lebontotta az inzulint, mielőtt eljutott volna a vérbe, így millióknak maradt a napi injekció...
MA 11:12
🕹 A mobilos játékosok világa hamarosan izgalmas újdonsággal bővülhet, mivel egy nagy gyártó, minden jel szerint a OnePlus, saját Android-alapú kézikonzol fejlesztésén dolgozik...
MA 10:57
Mostantól kényelmesen kereshetsz és foglalhatsz bérautót a Turo ChatGPT-alkalmazásával, amely hétfőn indult el...
MA 10:51
Senki sem várta volna, hogy az iráni konfliktus ennyire felkavarja a felhőszolgáltatásokat a Közel-Keleten...
MA 10:44
🧠 Az MI-modellek fejlesztésében sokáig azt hittük, hogy minél nagyobb és költségesebb egy modell, annál jobb eredményt ad...
MA 10:37
🗡 A TeamPCP nevű hackercsoport újabb támadási hullámba kezdett: Kubernetes-klasztereket vesz célba egy olyan kártékony szkripttel, amely minden gépet letöröl, amint iráni konfigurációt észlel...
MA 10:22
A Dragon Quest X rajongói hamarosan egy különleges újdonsággal találkozhatnak: a játékban felbukkanó klasszikus slime-karakter mostantól Chatty Slimey néven MI-alapú chatbottá válik...
MA 10:17
A Jupiter hatalmas viharaiban keletkező villámok ereje legalább százszorosa a földi villámcsapásokénak – derült ki a NASA Juno űrszondájának adataiból...
MA 10:01
🚀 Több mint ötven évvel az utolsó Apollo-misszió után most tényleg történelmet ír a NASA: az Artemis II készen áll arra, hogy újra embereket küldjön a Holdhoz...
MA 09:57
📂 Megérkezett a ChatGPT legújabb fejlesztése, a Könyvtár funkció, amellyel mostantól saját fájlokat és képeket lehet feltölteni és tárolni az OpenAI felhőalapú tárhelyén...
MA 09:43
🚗 Jól mutatja, mi történik, ha a járművek indítását a technika gátolja: országszerte autók álltak le, amikor egy iowai cég rendszereit hackertámadás érte...
MA 09:36
🌊 Egy rendkívül erős, a Richter-skála szerinti 7,6-os földrengés rázta meg a dél-csendes-óceáni Tongához közeli térséget, ami miatt az alacsonyan fekvő szigetekről azonnali evakuálást rendeltek el...
MA 09:30
👽 Az emberi kíváncsiság soha nem nyugszik, ezt bizonyítja, hogy egyesek ma is elhiszik: az ókori civilizációk legnagyobb vívmányai földönkívüli segítséggel születtek...
MA 09:22
Az okostelefonok világában új korszak kezdődik, hiszen már 2026-ban várhatóan jelentősen nő az átlagos tárhelyméret a készülékeken...
MA 09:15
Az Egyesült Államok lépett: a jövőben nem kerülhetnek forgalomba olyan otthoni hálózati routerek, amelyeket külföldön gyártanak...
MA 09:01
💰 A napokban ritka technikai esemény kavart hullámokat a Bitcoin világában: rövid időre két konkurens blokklánc jött létre, majd az egyik – végül – felülírta a másikat...
MA 08:57
Lényeges szempont, hogy a változókor utáni nők átlagosan 35%-kal több súlyt adtak le, amikor a menopauzális hormonpótló terápiát a tirzepatiddal kombinálták...
MA 08:50
Egykor a decentralizált pénzügyek egyik vezető protokollja, a Balancer masszív leépítést és drasztikus szervezeti változást jelentett be, miután tavaly közel 40 milliárd forintnyi (110 millió USD) digitális eszköz tűnt el egy biztonsági rés miatt...
MA 08:37
🚀 A ByteDance, a TikTok mögötti kínai technológiai óriás, február végén mutatta be a DeerFlow 2...
MA 08:30
Nemrég sok szó esett arról, miért bukott el a Grammarly hírhedt Expert Review szolgáltatása...
MA 08:22
🌡 Érdekes felvetés, hogy Földünk klímája mostanra elérte azt a pontot, amelyre a modern feljegyzések kezdete óta nem volt példa...
MA 08:15
Elon Musk egy 9400 milliárd forint (25 milliárd USD) értékű óriásberuházásra készül: a texasi Austinban építi fel a Terafab névre keresztelt chipgyárat...
MA 08:01
Az olaj ára kedden ismét jelentősen emelkedett, miután az előző napok jelentős zuhanását a közel-keleti konfliktus fejleményei felülírták...
MA 07:57
Ha már unod, hogy mindenhol reklám van, készülj fel: az Apple következő célpontja a Térképek (Apple Maps)!..
MA 07:37
A bélben élő vírusok, más néven a bélvirom, nemcsak jelen vannak, hanem aktívan befolyásolhatják a szervezet szénhidrát-anyagcseréjét...
MA 07:29
🚗 A Mazda Motor Corporation tavaly decemberben súlyos biztonsági incidenst észlelt, amely során munkavállalói és üzleti partnerei adatai kerültek veszélybe...
MA 07:22
Az LG Display új korszakot nyit a laptopok világában, hiszen elindította az Oxide 1Hz nevű LCD-kijelzők sorozatgyártását, amely képes automatikusan igazodni a tartalomhoz, és 1 Hz-től akár 120 Hz-ig változtatni a képfrissítési frekvenciát...