ΑρχικήSecurityΈξι νέες ευπάθειες ανακαλύφθηκαν στην πλατφόρμα αυτοματοποίησης n8n

Έξι νέες ευπάθειες ανακαλύφθηκαν στην πλατφόρμα αυτοματοποίησης n8n

Έξι νέες ευπάθειες έχουν ανακαλυφθεί στην πλατφόρμα ροής εργασιών n8n, η οποία χρησιμοποιείται για τη δημιουργία πρακτόρων με τεχνητή νοημοσύνη για τη σύνδεση επιχειρηματικών διαδικασιών. Τέσσερις από τις έξι ευπάθειες έχουν χαρακτηριστεί ως κρίσιμες, με βαθμολογίες σοβαρότητας CVSS 9.4.

Δείτε επίσης: Κρίσιμη ευπάθεια n8η επιτρέπει εκτέλεση εντολών συστήματος

n8n

“Αυτές οι ευπάθειες καλύπτουν πολλαπλές κατηγορίες επιθέσεων, από απομακρυσμένη εκτέλεση κώδικα και έγχυση εντολών έως αυθαίρετη πρόσβαση σε αρχεία και cross-site scripting, στοχεύοντας μια πλατφόρμα που συχνά αναπτύσσεται με πρόσβαση σε μυστικά, διαπιστευτήρια, εσωτερικά API και επιχειρηματική λογική κρίσιμη για την επιχείρηση“, σημείωσε ο Amit Genkin, ερευνητής ασφαλείας στην ισραηλινή εταιρεία παροχής ασφάλειας στο cloud, Upwind, ο οποίος έγραψε για τις ευπάθειες αυτή την εβδομάδα.

Ο Johannes Ullrich, κοσμήτορας έρευνας στο SANS Institute, δήλωσε ότι οι ευπάθειες επηρεάζουν τον τρόπο με τον οποίο η n8η απομονώνει τις διαδικασίες που δημιουργούνται από διαφορετικούς χρήστες και πώς προστατεύεται ο κεντρικός υπολογιστής από χρήστες με πρόσβαση στην n8n. Η ανακάλυψη είναι η δεύτερη μεγάλη αποκάλυψη προβλημάτων στην πλατφόρμα n8η φέτος.

Πριν από τέσσερις εβδομάδες, ερευνητές στην Cyera δημοσίευσαν λεπτομέρειες μιας κρίσιμης ευπάθειας, αφού είχε διορθωθεί, που θα επέτρεπε σε μη αυθεντικοποιημένους επιτιθέμενους να αναλάβουν πλήρως τις αναπτύξεις n8η. Επίσης, τον περασμένο μήνα, έγινε γνωστό ότι οι κακόβουλοι παράγοντες στοχεύουν την n8η φυτεύοντας κακόβουλα πακέτα στο μητρώο npm που ισχυρίζονται ότι είναι νόμιμα πρόσθετα n8n. Οι CSO με n8η στα περιβάλλοντά τους και οι προγραμματιστές που χρησιμοποιούν την πλατφόρμα θα πρέπει να ενημερώσουν στην τελευταία έκδοση της εφαρμογής για να κλείσουν τις νεοανακαλυφθείσες τρύπες.

Οι ευπάθειες είναι:

CVE-2026-21893, μια ευπάθεια έγχυσης εντολών στην κοινότητα έκδοσης της n8n. Ένας μη αυθεντικοποιημένος χρήστης με δικαιώματα διαχείρισης θα μπορούσε να εκτελέσει αυθαίρετες εντολές συστήματος στον κεντρικό υπολογιστή της n8η. Έχει βαθμολογία CVSS 9.4

CVE-2026-25049, που έχει βαθμολογία CVSS 9.4. Ένας αυθεντικοποιημένος χρήστης με δικαιώματα να δημιουργεί ή να τροποποιεί ροές εργασιών θα μπορούσε να εκμεταλλευτεί εκφράσεις που έχουν δημιουργηθεί σε παραμέτρους ροής εργασιών για να προκαλέσει απρόβλεπτη εκτέλεση εντολών συστήματος στον κεντρικό υπολογιστή που εκτελεί την n8η.

Δείτε ακόμα: Δύο σοβαρές ευπάθειες στο n8η επιτρέπουν RCE

Έξι νέες ευπάθειες ανακαλύφθηκαν στην πλατφόρμα αυτοματοποίησης n8n

CVE-2026-25052, που έχει βαθμολογία CVSS 9.4. Μια ευπάθεια στους ελέγχους πρόσβασης αρχείων επιτρέπει σε αυθεντικοποιημένους χρήστες με δικαιώματα να δημιουργούν ή να τροποποιούν ροές εργασιών να διαβάζουν ευαίσθητα αρχεία από το σύστημα κεντρικού υπολογιστή της n8n.

CVE-2026-25053, που έχει βαθμολογία CVSS 9.4. Αυτή είναι μια ευπάθεια στον κόμβο Git που επιτρέπει την εκτέλεση εντολών συστήματος ή αυθαίρετη πρόσβαση σε αρχεία.

CVE-2026-25051, μια ευπάθεια cross-site scripting στη διαχείριση των απαντήσεων webhook και των σχετικών τελικών σημείων HTTP. Έχει βαθμολογία CVSS 8.5.

CVE-2025-61917, που έχει βαθμολογία CVSS 7.7. Μια ευπάθεια αποκάλυψης πληροφοριών που προκαλείται από μη ασφαλή κατανομή buffer στους εκτελεστές εργασιών της n8n.

Κατά τη διάρκεια μιας συνέντευξης, ο Moshe Hassan, αντιπρόεδρος έρευνας και καινοτομίας της Upwind, εκτίμησε ότι το 83% των πελατών της εταιρείας του χρησιμοποιούν την πλατφόρμα n8η. Ωστόσο, πρόσθεσε, λιγότερο από το 25% τη χρησιμοποιούν σε παραγωγή και/ή μπορεί να την έχουν εκτεθειμένη στο διαδίκτυο. Οι υπόλοιποι, είπε, την δοκιμάζουν.

Ωστόσο, είπε ότι όσοι αξιολογούν την πλατφόρμα θα μπορούσαν να διατρέχουν κίνδυνο εάν οι χρήστες εισάγουν διακριτικά ταυτότητας για πλατφόρμες cloud όπως το AWS και άλλες ως μέρος των δοκιμών τους.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Νέα ευπάθεια στο n8η επιτρέπει αυθαίρετη εκτέλεση εντολών

Έξι νέες ευπάθειες ανακαλύφθηκαν στην πλατφόρμα αυτοματοποίησης n8n

Γενικά, για να περιοριστούν οι ευπάθειες, οι CSO πρέπει να κατανοήσουν τη λογική της επιχείρησης και τη ροή δεδομένων οποιωνδήποτε εφαρμογών στα περιβάλλοντά τους, σημείωσε ο Hassan. Ωστόσο, ο κίνδυνος μπορεί να μειωθεί μέσω διαχωρισμού δικτύου, είπε, και επιπλέον, η μηχανική θα πρέπει να επιτρέπεται να δημιουργεί sandboxes για λεπτομερή δοκιμή των εφαρμογών πριν αυτές τεθούν σε παραγωγή.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS