Az n8n nevű, népszerű, nyílt forráskódú, automatizált munkafolyamat-platformban több kritikus biztonsági hibát találtak, amelyek lehetővé teszik a támadók számára, hogy kikerüljék a biztonsági korlátokat és átvegyék az irányítást a kiszolgáló felett. Az összetett sebezhetőségeket CVE-2026-25049 néven azonosították, és bármely hitelesített felhasználó kihasználhatja, aki képes munkafolyamatot létrehozni vagy szerkeszteni a rendszerben. Ilyenkor tetszőleges távoli kódvégrehajtás (RCE) valósítható meg az n8n-szerveren.
Teljes kompromittálás veszélye
A hibák elsősorban az n8n szűrési mechanizmusából erednek, amely nem védi megfelelően a szerveren futó JavaScript-kifejezéseket. Valószínű, hogy egy gondosan összeállított munkafolyamattal akár valamennyi tárolt hitelesítő adat, API-kulcs, OAuth-token és érzékeny konfigurációs fájl megszerezhető. A kutatók olyan támadásokat is kidolgoztak, amelyek képesek voltak hozzáférni a fájlrendszerhez és felhőfiókokhoz, sőt még mesterségesintelligencia-munkameneteket is eltéríteni, például parancsokat elfogni, válaszokat módosítani vagy forgalmat átirányítani.
A hibajavítás útja
A fejlemények villámgyorsan követték egymást: december 21-én demonstrálták az első komoly sandbox-megkerülést, majd két nappal később az n8n csapata javítást adott ki. Mindezek dacára ez sem bizonyult teljesnek, a támadók hamarosan egy másik megkerülési módszert is találtak, így újabb javításra volt szükség. Végül a 2.4.0-s verzióban, január 12-én adták ki a véglegesnek szánt megoldást, majd később az 1.123.17 és 2.5.2 verziókban tovább erősítették a védelmet.
Javasolt lépések és további veszélyek
Az n8n felhasználóinak haladéktalanul érdemes frissíteniük a legújabb verzióra, cserélni az N8N_ENCRYPTION_KEY-t, valamint a szerveren tárolt valamennyi hitelesítő adatot. Ha a frissítés nem lehetséges, akkor legalább korlátozni kell a munkafolyamatokhoz való hozzáférést kizárólag megbízható felhasználókra, és érdemes a rendszer működési környezetét hálózati szinten is szigorúan elszigetelni.
Jelenleg még nincs jelentés arról, hogy a CVE-2026-25049-et élesben kihasználták volna, de az n8n egyre nagyobb népszerűsége valószínűleg már felkeltette a kiberbűnözők érdeklődését. A szakértők különösen veszélyesnek értékelik azokat az eseteket, ahol nyilvánosan elérhető, védtelen n8n-végpontokat találtak.
2025, adminboss, www.bleepingcomputer.com alapján
filózó
- Te mennyire bízol a nyílt forráskódú biztonsági javításokban?
- Te mit tennél, ha fontos rendszeredben találnának ilyen súlyos hibát?
Legfrissebb posztok
MA 21:46
💪 Ami kezdetben ártalmatlannak tűnt, az utóbbi években jelentősen megváltozott: világszerte milliók home office-ba kényszerültek, ami alaposan átrajzolta, mit várunk el az irodabútortól...
MA 21:01
A közelmúltban egy tengerjáró hajón történt hantavírus-kitörés miatt jelenleg mintegy 150 utast figyelnek meg, illetve akár hathetes karanténba is helyeznek...
MA 20:56
📈 Az XRP ára jelentősen megugrott, miután az amerikai szenátus bankügyi bizottsága előrelépést tett a Digital Asset Market Clarity Act ügyében...
MA 20:46
🕵 Egy 17. századi marylandi temető különös titkot rejtett: egy mindössze nyolcéves fiú földi maradványait találták meg, aki túlnyomórészt afrikai származású volt...
MA 20:34
Az agyunk működése mögötti titkos összetevőkre újabb fény vetült: amerikai kutatók felfedezték, hogy a tartós szorongással élőknél kimutathatóan kevesebb található egy létfontosságú agyi tápanyagból, amelyet az emberek többsége amúgy is hiányosan visz be...
MA 20:22
Felmerül a kérdés, meddig bírják még a mezőgazdasági termelők a folyamatosan növekvő költségeket...
MA 20:12
💰 Az új Gmail-fiókok tulajdonosai néhány országban kellemetlen meglepetéssel szembesülnek: a megszokott 15 GB ingyenes tárhely helyett kezdetben csak 5 GB-ot kapnak...
MA 20:01
A decentralizált pénzügyek világa 2020-ban új alapokra helyezte a digitális pénzügyeket: közvetítők nélkül, globálisan elérhető rendszert ígért...
MA 19:55
🤒 Az öregedéssel és krónikus betegségekkel kapcsolatban egészen új tényezőt fedeztek fel a kutatók: a bélben képződő parányi részecskék, úgynevezett exoszómák is kulcsszerepet játszhatnak a szervezet gyulladásos folyamataiban...
MA 19:34
A Metroid Dread fejlesztőjeként ismert MercurySteam komoly változások elé néz: a stúdió kénytelen volt elbocsátásokat bejelenteni, miközben legújabb akciójátékuk, a God of War-hangulatú Blades of Fire végre Steamen is elérhetővé vált...
MA 19:23
Több mint 1600 kilométerrel Ecuador partjaitól nyugatra, a Csendes-óceán mélyén található Gofar-törésvonal már legalább harminc éve szinte óraműpontossággal produkál nagy, 6-os erősségű földrengéseket...
MA 19:01
👑 A legújabb etiópiai leletek alaposan átírják, amit az emberi fejlődésről eddig tudtunk...
MA 18:55
💫 A tudósoknak most először sikerült közvetlenül lefotózniuk a kozmikus hálót, vagyis azt a rejtett, óriási anyaghálózatot, amely a galaxisokat kapcsolja össze az univerzumban...
MA 18:45
A decentralizált pénzügyek (DeFi) világa új korszakhoz érkezett: a KelpDAO-nál történt közel 108 milliárd forintnyi (293 millió dollár) értékű hackertámadás világossá tette, hogy már nem elsősorban a programozási hibák jelentik a fő veszélyt, hanem a rendszerek egyre növekvő összetettsége és a mögöttes infrastruktúra...
MA 18:34
🍽 Ki hinné, hogy egy chicagói étterem konyhája ilyen hamar meghódítja a világot?..
MA 17:23
⚽ A 2026-os FA Kupa-döntőben két olyan csapat csap össze, amelyek számára kulcsfontosságú a győzelem – bár mindkettő csalódásokkal teli időszakot igyekszik felejteni...
MA 17:12
⚡ Megérkezett a Lenovo Legion P5 10000, amely kis mérettel és megnyerő dizájnnal igyekszik minden helyzetben biztosítani a töltöttséget...
MA 16:02
👎 Ez a jelenség jól illusztrálható azzal, hogy alig jelentették be a Google legfrissebb laptopját, a Googlebookot, máris komoly negatív visszhangot kelt az interneten...
MA 15:35
💫 Fontos kérdés, hogy lehet-e egy légszűrő egyszerre kicsi, halk és mégis nagy teljesítményű...
MA 15:13
Az utóbbi években óriási átalakulás ment végbe abban, ahogyan fényképeket és videókat készítünk...
MA 14:56
A világ vége már többször elmaradt, de egyetlen hal kifogása még mindig lehetetlen küldetésnek tűnik...
MA 14:46
Május közepén különösen sok izgalmas tudományos felfedezés került napvilágra. Az egészségügytől kezdve a történelem előtti fogorvoslásig, sőt, egészen a nukleáris kísérletek által született különleges kristályokig szóltak a hírek – és ezek nem csupán a tudósokat, hanem a hétköznapi embereket is gondolkodásra késztették...
MA 14:35
👽 A Fallout ma már legendás szerepjátékrendszere, a S.P.E.C.I.A.L., csak a játékfejlesztés utolsó szakaszában került képbe...
MA 14:23
Különösen igaz ez akkor, ha két világsztár randevúzik a reflektorfény közepén: Taylor Swift és párja, Travis Kelce ismét együtt mutatkoztak New Yorkban...
MA 14:01
🌲 A sci-fi filmek gyakran rémisztgetnek azzal, hogy az emberek növényi kórokozóktól kapnak halálos fertőzéseket, de vajon reális ez a forgatókönyv?..
MA 13:56
A Long Island Rail Road (LIRR) dolgozói hajnalban sztrájkba kezdtek, miután péntek este zátonyra futottak a bértárgyalások...
MA 13:34
🚀 Április közepe technológiai fronton igazán eseménydúsan telt: a legnagyobb mobiloperációs rendszerek frissítései és néhány szokatlan újdonság is napvilágot látott...
MA 13:23
Az idei skót bajnokság utolsó nagy összecsapása minden eddiginél feszültebbnek ígérkezik, hiszen eldől, kié lesz a bajnoki cím: a többszörös győztes Celtic vagy a bajnoki aranyra 66 éve éhező Hearts örülhet a lefújáskor...
MA 12:56
🚀 Egy kivételesen nagy, frissen felfedezett aszteroida, amely akár 35 méter átmérőjű is lehet, hétfőn szokatlanul közel száguld el a Föld mellett, ráadásul élőben is megtekinthető lesz...