ΑρχικήSecurityΔιαρροή API Tokens του n8n αποκάλυψε ζωντανές περιπτώσεις σε κλοπή διαπιστευτηρίων

Διαρροή API Tokens του n8n αποκάλυψε ζωντανές περιπτώσεις σε κλοπή διαπιστευτηρίων

Οι ερευνητές της GitGuardian ανακάλυψαν 321 περιπτώσεις του n8n που αποδέχονται API tokens τα οποία είχαν εκτεθεί σε δημόσιες δεσμεύσεις στο GitHub και επέδειξαν τέσσερις τρόπους με τους οποίους οι επιτιθέμενοι θα μπορούσαν να τα χρησιμοποιήσουν για να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα και διαπιστευτήρια χωρίς να εκμεταλλευτούν μια ευπάθεια λογισμικού.

Δείτε επίσης: Grav API plugin: CVE-2026-62386 και διαρροή JWT tokens μέσω URL

Εικόνα άρθρου: Leaked n8n API Tokens Exposed Live Instances to Credential Theft

Σάρωσαν δημόσιες δεσμεύσεις στο GitHub για εκτεθειμένα API tokens του n8n και εντόπισαν 4.576 μοναδικά διαπιστευτήρια που συνδέονται με 1.255 ονόματα κεντρικών υπολογιστών. Από τις 896 περιπτώσεις που ήταν προσβάσιμες κατά τη διάρκεια της δοκιμής, 321 αποδέχονταν τουλάχιστον ένα διαρρεύσαν token. Αυτό σημαίνει ότι τα διαρρεύσαντα διαπιστευτήρια παρείχαν αυθεντικοποιημένη πρόσβαση στο 36% των προσβάσιμων περιπτώσεων που δοκιμάστηκαν, ή περίπου στο 26% όλων των ονομάτων κεντρικών υπολογιστών που εντοπίστηκαν στις δεσμεύσεις.

Οι επιπτώσεις εκτείνονται πέρα από το n8n. Οι οργανισμοί χρησιμοποιούν την πλατφόρμα αυτοματοποίησης για να συνδέσουν βάσεις δεδομένων, αποθετήρια πηγαίου κώδικα, περιβάλλοντα cloud, υπηρεσίες τεχνητής νοημοσύνης, πλατφόρμες υποστήριξης πελατών και άλλα εσωτερικά συστήματα. Ένα αρκετά προνομιούχο token του n8n μπορεί να αποκαλύψει ορισμούς ροών εργασίας και δεδομένα εκτέλεσης, να επιτρέψει στους επιτιθέμενους να χρησιμοποιήσουν αποθηκευμένα διαπιστευτήρια και, σε ορισμένες διαμορφώσεις, να τους επιτρέψει να εξάγουν τις υποκείμενες τιμές διαπιστευτηρίων.

Για να μετρήσουν την πιθανή ακτίνα έκρηξης, οι ερευνητές αναπαρήγαγαν τέσσερις πρακτικές τεχνικές επίθεσης σε ένα ελεγχόμενο περιβάλλον n8n. Καθεμία απαιτούσε μόνο τεκμηριωμένη λειτουργικότητα REST API και τυπικά αιτήματα HTTP. Δεν ήταν απαραίτητη η εκμετάλλευση CVE ή εξειδικευμένα εργαλεία.

Το n8n είναι μια πλατφόρμα αυτοματοποίησης ροών εργασίας ανοιχτού κώδικα, χαμηλού κώδικα, με υποστήριξη πρακτόρων AI και εκατοντάδες ενσωματωμένες ενσωματώσεις. Οι οργανισμοί το χρησιμοποιούν για να συνδέσουν εσωτερικά εργαλεία, να αυτοματοποιήσουν αγωγούς, να εφαρμόσουν επιχειρηματική λογική και να ενορχηστρώσουν ενσωματώσεις API σε όλη την τεχνολογική τους στοίβα. Η πλατφόρμα μπορεί να φιλοξενηθεί αυτόνομα ή να αναπτυχθεί μέσω του n8n.cloud, και το αποθετήριο ανοιχτού κώδικα έχει προσελκύσει σχεδόν 200.000 αστέρια στο GitHub.

Μια περίπτωση n8n εκτελεί ροές εργασίας που αποτελούνται από κόμβους. Ορισμένοι κόμβοι ενεργοποιούν ροές εργασίας σε προγραμματισμό ή μέσω webhooks, ενώ άλλοι μετασχηματίζουν δεδομένα, εκτελούν κώδικα ή συνδέονται με εξωτερικές υπηρεσίες χρησιμοποιώντας αποθηκευμένα διαπιστευτήρια όπως κλειδιά API, tokens και κωδικούς πρόσβασης βάσεων δεδομένων. Αυτά τα διαπιστευτήρια είναι κρυπτογραφημένα σε κατάσταση ηρεμίας χρησιμοποιώντας ένα κύριο μυστικό που ονομάζεται N8N_ENCRYPTION_KEY.

Δείτε επίσης: Open VSX: Αντιμετωπίζει διαρροές Tokens και κακόβουλες επεκτάσεις

n8n - SecNews.gr

Ωστόσο, το n8n χρειάζεται ακόμα να τα αποκρυπτογραφήσει και να τα χρησιμοποιήσει κάθε φορά που εκτελείται μια ροή εργασίας. Ένας επιτιθέμενος με επαρκή δικαιώματα API μπορεί επομένως να αναφερθεί σε αυτά τα διαπιστευτήρια σε νέες ροές εργασίας και να κάνει την περίπτωση να τα χρησιμοποιήσει εκ μέρους του επιτιθέμενου.

Με περισσότερες από 100.000 περιπτώσεις ορατές μέσω του Shodan και πάνω από 50 συμβουλές ασφάλειας που έχουν δημοσιευθεί από τον Ιανουάριο του 2026, το n8n έχει προσελκύσει σημαντική προσοχή ως πλατφόρμα ενσωμάτωσης υψηλής αξίας. Από τις 31 Μαρτίου 2026, το 58% των περιπτώσεων που σαρώθηκαν εκτελούσαν μια έκδοση που επηρεάζεται από τουλάχιστον μία γνωστή συμβουλή ασφάλειας. Αρκετά πρόσφατα CVEs επέτρεψαν στους επιτιθέμενους να διαφύγουν από τα εκτελεστικά sandbox και να αποκτήσουν αυθαίρετη πρόσβαση ανάγνωσης ή εγγραφής στο σύστημα αρχείων του κεντρικού υπολογιστή.

Το CVE-2025-68613, μια ευπάθεια έγχυσης εκφράσεων με βαθμολογία CVSS 9.9, προστέθηκε στον κατάλογο Γνωστών Εκμεταλλευμένων Ευπαθειών της Υπηρεσίας Κυβερνοασφάλειας και Υποδομών των Η.Π.Α. στις 11 Μαρτίου 2026, επιβεβαιώνοντας την εκμετάλλευση στην άγρια φύση. Τα διαρρεύσαντα API tokens δημιουργούν έναν ξεχωριστό κίνδυνο, καθώς ένας επιτιθέμενος δεν χρειάζεται απαραίτητα να εκμεταλλευτεί μια ευπάθεια του n8n εάν ένα έγκυρο διαπιστευτήριο παρέχει ήδη αυθεντικοποιημένη πρόσβαση στην περίπτωση.

Η Δημόσια Παρακολούθηση της GitGuardian σαρώνει δημόσιες πηγές για εκτεθειμένα διαπιστευτήρια. Για αυτήν την έρευνα, συνέλεξαν κάθε API token του n8n που εντοπίστηκε σε δημόσιες δεσμεύσεις στο GitHub από τον Απρίλιο του 2025. Ο αγωγός εξήγαγε το όνομα κεντρικού υπολογιστή του n8n που δεσμεύτηκε μαζί με κάθε token, έστειλε ένα αίτημα επαλήθευσης μόνο για ανάγνωση στην συνδεδεμένη περίπτωση και κατέγραψε την απάντηση.

Δείτε επίσης: Η Google τερματίζει το API του Tenor: Τι αλλάζει για τα GIF;

OpenAI agent εκμεταλλεύτηκε credentials σε τέσσερις υπηρεσίες Hugging Face παραβίαση

Οι 321 επιβεβαιωμένες περιπτώσεις αντιπροσωπεύουν περίπου το 36% των 896 προσβάσιμων περιπτώσεων και το 26% όλων των 1.255 ονομάτων κεντρικών υπολογιστών που εντοπίστηκαν στις δεσμεύσεις.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS