Az n8n nevű, népszerű, nyílt forráskódú, automatizált munkafolyamat-platformban több kritikus biztonsági hibát találtak, amelyek lehetővé teszik a támadók számára, hogy kikerüljék a biztonsági korlátokat és átvegyék az irányítást a kiszolgáló felett. Az összetett sebezhetőségeket CVE-2026-25049 néven azonosították, és bármely hitelesített felhasználó kihasználhatja, aki képes munkafolyamatot létrehozni vagy szerkeszteni a rendszerben. Ilyenkor tetszőleges távoli kódvégrehajtás (RCE) valósítható meg az n8n-szerveren.
Teljes kompromittálás veszélye
A hibák elsősorban az n8n szűrési mechanizmusából erednek, amely nem védi megfelelően a szerveren futó JavaScript-kifejezéseket. Valószínű, hogy egy gondosan összeállított munkafolyamattal akár valamennyi tárolt hitelesítő adat, API-kulcs, OAuth-token és érzékeny konfigurációs fájl megszerezhető. A kutatók olyan támadásokat is kidolgoztak, amelyek képesek voltak hozzáférni a fájlrendszerhez és felhőfiókokhoz, sőt még mesterségesintelligencia-munkameneteket is eltéríteni, például parancsokat elfogni, válaszokat módosítani vagy forgalmat átirányítani.
A hibajavítás útja
A fejlemények villámgyorsan követték egymást: december 21-én demonstrálták az első komoly sandbox-megkerülést, majd két nappal később az n8n csapata javítást adott ki. Mindezek dacára ez sem bizonyult teljesnek, a támadók hamarosan egy másik megkerülési módszert is találtak, így újabb javításra volt szükség. Végül a 2.4.0-s verzióban, január 12-én adták ki a véglegesnek szánt megoldást, majd később az 1.123.17 és 2.5.2 verziókban tovább erősítették a védelmet.
Javasolt lépések és további veszélyek
Az n8n felhasználóinak haladéktalanul érdemes frissíteniük a legújabb verzióra, cserélni az N8N_ENCRYPTION_KEY-t, valamint a szerveren tárolt valamennyi hitelesítő adatot. Ha a frissítés nem lehetséges, akkor legalább korlátozni kell a munkafolyamatokhoz való hozzáférést kizárólag megbízható felhasználókra, és érdemes a rendszer működési környezetét hálózati szinten is szigorúan elszigetelni.
Jelenleg még nincs jelentés arról, hogy a CVE-2026-25049-et élesben kihasználták volna, de az n8n egyre nagyobb népszerűsége valószínűleg már felkeltette a kiberbűnözők érdeklődését. A szakértők különösen veszélyesnek értékelik azokat az eseteket, ahol nyilvánosan elérhető, védtelen n8n-végpontokat találtak.
2025, adminboss, www.bleepingcomputer.com alapján
filózó
- Te mennyire bízol a nyílt forráskódú biztonsági javításokban?
- Te mit tennél, ha fontos rendszeredben találnának ilyen súlyos hibát?
Legfrissebb posztok
MA 11:02
Az Alphabet vezetői egyetlen szóval sem válaszoltak arra a befektetői kérdésre, miként hat a Google és az Apple közötti MI-megállapodás a cég jövőjére...
MA 10:59
Egy lényeges szempont, hogy az MI integrációjával a cégek nemcsak technológiai kihívásokkal szembesülnek, hanem a csapaton belüli bizalom és együttműködés terén is jelentős változások jöhetnek...
MA 10:42
Jellemző példa erre, hogy az amerikai törvényhozás első lépésként rábólintott arra, hogy a kereskedelmi űripar nagyobb szerepet kapjon a mélyűri küldetésekben...
MA 10:34
Egy meglepő boncolási lelet az Egyesült Államokban először dokumentált egy összetett, támasztó csontot egy felnőtt ember szívében...
MA 10:18
🚨 A Microsoft kénytelen volt villámgyorsan kiadni egy sürgős frissítést az Office-hoz, miután orosz állami hackerek kompromittálták több ország diplomáciai, tengeri és közlekedési szervezeteinek eszközeit...
MA 10:02
🛑 Az Anthropic szerdán bejelentette, hogy MI-chatbotja, Claude teljesen reklámmentes marad. Ezzel éles határvonalat húz saját szolgáltatása és az OpenAI közé, amely nemrég az olcsóbb ChatGPT Go csomagban kezdett hirdetésekkel kísérletezni...
MA 09:58
Egy digitális behatoló villámgyorsan, kevesebb mint 10 perc alatt szerzett adminisztrátori jogosultságot egy AWS-környezetben, hála a nagy nyelvi modellek (LLM) automatizálásának...
MA 09:49
🗡 A Bhutáni Királyi Kormány több mint 184 bitcoint, vagyis mintegy 5,1 milliárd forintot mozgatott át kereskedő cégekhez és tőzsdékre, amikor a BTC ára 71 000 dollár (kb...
MA 09:41
📷 A Canon a PowerShot digitális fényképezőgépek 30. évfordulójára egy különleges, limitált szériás G7 X III kompakt gépet dob piacra...
MA 09:26
Az interneten egyre nagyobb teret nyernek az MI-alapú robotok, miközben az emberek jelenléte folyamatosan csökken...
MA 09:17
A szenátusi meghallgatáson a Waymo és a Tesla vezetői nyomatékosan kérték a törvényhozókat, hogy mielőbb alkossanak jogszabályokat az önvezető járművek szabályozására, különben könnyen lehet, hogy Kína beelőzi az Egyesült Államokat a technológiai versenyben...
MA 09:09
🔑 Ausztrália Északi Területe alatt a kutatók egy eddig ismeretlen, Ausztrália alakját idéző mágneses anomáliát találtak, amely új fejezetet nyithat a kontinens geológiai történetének feltárásában...
MA 09:01
Amerikai kormányzati szerveket szoros határidővel kötelezték, hogy frissítsék SolarWinds Web Help Desk-rendszereiket, miután támadók egy kritikus sebezhetőséget kihasználni kezdtek...
MA 08:50
👀 A Swarovski NL Pure 8×32 kétségtelenül a távcsővilág egyik csúcsmodellje: kristálytiszta képminőség, könnyű, kompakt kialakítás és annyira élethű látvány, hogy szinte 8K videót néznél rajta...
MA 08:41
🛡 A VMware ESXi egyik súlyos sebezhetősége, a CVE-2025-22225 mostanra a zsarolóvírus-bűnözők kedvence lett...
MA 08:33
A közelgő Galaxy S26 sorozatról eddig több pletyka keringett, hogy beépített mágneseket kaphat, amelyek támogatnák a mágnesesen rögzíthető kiegészítőket és a fejlett MPP-s töltőket...
MA 08:25
🚩 A Super Bowl vasárnapján az OpenAI és az Anthropic, két MI-fejlesztő cég ellentéte került a figyelem középpontjába...
MA 08:17
🚀 Egy csaknem 60 méteres aszteroida 4 százalékos eséllyel csapódhat a Holdba 2032-ben – a jelenség pedig szabad szemmel is látható lesz a Földről...
MA 08:02
🤖 Az Egyesült Államok hadserege robotrendszereket keres, amelyek képesek elvégezni a veszélyes vegyi és biológiai fegyverek utáni nagytakarítást...
MA 07:58
🎉 Az Apple TV+ továbbra is irigylésre méltó helyzetben van a streaming piacon...
MA 07:49
A Sony ismét erőteljes negyedéves eredményeket mutatott fel: az október–decemberi időszakban az üzemi nyereség elérte az 515 milliárd jent (kb...
MA 07:41
A legfrissebb svéd kutatás teljesen új megvilágításba helyezi azt a régóta tartott feltételezést, hogy az autizmus elsősorban a fiúkat érinti...
MA 07:33
A modern mikroszkópia egyik legmeglepőbb áttörése iskolai vegyszerként indult. Míg a legtöbb kutató klasszikus mikroszkópokat használ, amelyek üveglencsékkel nagyítják fel a mintákat, sok részlet még így is rejtve marad...
MA 07:26
Az S&P 500 az elmúlt hat napból ötödször zárt veszteséggel, ezúttal 0,5%-ot esett, miközben a Dow Jones 0,5%-kal, azaz 260 ponttal emelkedett, a Nasdaq pedig 1,5%-os visszaesést mutatott...
MA 07:17
Az amerikai kiberbiztonsági hivatal (CISA) felszólította az állami szerveket, hogy három héten belül frissítsék rendszereiket egy öt éve ismert GitLab-sebezhetőség miatt, amelyet jelenleg aktívan kihasználnak támadásokban...
MA 07:11
Fizetős iOS appok és játékok, amik ingyenesek a mai napon...
MA 07:10
A kvantumfizika különös világa tele van meghökkentő jelenségekkel: véletlenszerű korrelációkkal, bizonytalanságokkal és talán a legfurcsábbal, amikor részecskék a semmiből, látszólag ok nélkül jelennek meg...
MA 07:02
📷 A Canon 30 éve indította el PowerShot sorozatát, amivel a digitális kompakt fényképezők korszakát is megnyitotta...
MA 06:57
Európai biztonsági szakértők megerősítették, hogy két orosz űreszköz az elmúlt években legalább egy tucat, kulcsfontosságú európai műholdat figyelt meg...