Автоматизация — это удобно. До первого CVE

Нашли критическую уязвимость в n8n. Оценка — 10/10.

Если кратко: злоумышленник может обратиться к уязвимому workflow и через особенности обработки webhook-ов получить доступ к файлам сервера, а дальше — выполнить произвольный код.

n8n часто выступает центром автоматизации — там лежат API-ключи, OAuth-токены, доступы к БД, облакам и внутренним сервисам. Компрометация такого узла — это фактически ключи от половины инфраструктуры.

Платформа обычно используется именно для склейки всего со всем: чат-боты, формы, базы, AI-агенты и т.д. То есть один сервер может иметь доступ ко всему сразу.

Что делать: — обновиться минимум до 1.121.0 — не выставлять n8n в интернет без необходимости — ограничить публичные webhook/form endpoints.

Чем удобнее инструмент автоматизации, тем больше у него прав. А значит и последствия уязвимости будут масштабнее.

Чтобы не допустить такого в своей инфраструктуре, смотрите в сторону решений Container Security. Отмечайтесь в комментариях и я приглашу Вас на демонстрацию 🚀