Автоматизация — это удобно. До первого CVE
Нашли критическую уязвимость в n8n. Оценка — 10/10.
Если кратко: злоумышленник может обратиться к уязвимому workflow и через особенности обработки webhook-ов получить доступ к файлам сервера, а дальше — выполнить произвольный код.
n8n часто выступает центром автоматизации — там лежат API-ключи, OAuth-токены, доступы к БД, облакам и внутренним сервисам. Компрометация такого узла — это фактически ключи от половины инфраструктуры.
Платформа обычно используется именно для склейки всего со всем: чат-боты, формы, базы, AI-агенты и т.д. То есть один сервер может иметь доступ ко всему сразу.
Что делать: — обновиться минимум до 1.121.0 — не выставлять n8n в интернет без необходимости — ограничить публичные webhook/form endpoints.
Чем удобнее инструмент автоматизации, тем больше у него прав. А значит и последствия уязвимости будут масштабнее.
Чтобы не допустить такого в своей инфраструктуре, смотрите в сторону решений Container Security. Отмечайтесь в комментариях и я приглашу Вас на демонстрацию 🚀