Критични уязвимости в n8n

Изследователи от DevSecOps компанията JFrog разкриха две сериозни уязвимости в платформата за автоматизация на работни потоци n8n, които могат да доведат до пълен компромис на засегнатите инстанции, достъп до чувствителни данни и изпълнение на произволен код върху хост системата.

Уязвимостите са регистрирани като CVE-2026-1470 и CVE-2026-0863 и засягат само self-hosted версии на n8n, работещи с уязвими издания. Облачната платформа n8n Cloud вече е защитена.

Какво представлява n8n и защо рискът е значителен

n8n е платформа с отворен код за автоматизация на работни процеси, която позволява визуално свързване на приложения, API и услуги. Тя се използва широко за автоматизация на задачи и интеграции с ИИ и LLM услуги, като библиотеката има над 200 000 седмични изтегляния в npm.

Поради тази популярност и често директно излагане към интернет, уязвимостите представляват високорискова заплаха за организации и индивидуални потребители, които използват n8n в продукционна среда.

Технически детайли за уязвимостите

CVE-2026-1470 (Critical – 9.9/10)

  • Причина: AST sandbox escape в JavaScript, вследствие на некоректна обработка на with конструкцията.

  • Ефект: Позволява заобикаляне на санитизацията и резолвиране към Function, което води до произволно изпълнение на JavaScript код.

  • Резултат: Пълен RCE (Remote Code Execution) в основния n8n node и пълен контрол над инстанцията.

  • Изисква автентикация, но не изисква администраторски права.

JFrog подчертава, че въпреки нуждата от вход в системата, уязвимостта остава критична, тъй като обикновени потребители, които обикновено се считат за ограничени, могат да ескалират до инфраструктурно ниво.

CVE-2026-0863 (High/Critical)

  • Причина: Python AST sandbox escape, комбиниращ:

    • introspection чрез format string

    • поведението на AttributeError.obj в Python 3.10+

  • Ефект: Възстановяване на достъп до ограничени builtins и imports.

  • Резултат: Изпълнение на OS команди и пълен RCE, когато Python се изпълнява като subprocess в основния n8n node.

По-широк проблем със sandbox механизмите

Според JFrog тези уязвимости ясно показват колко трудно е сигурното sandbox-ване на динамични езици като JavaScript и Python:

„Дори при множество слоеве на валидация, deny листи и AST-базирани контроли, фини езикови особености и runtime поведения могат да бъдат използвани за заобикаляне на защитните допускания.“

Засегнати и коригирани версии

CVE-2026-1470 е коригирана в:

  • n8n 1.123.17

  • n8n 2.4.5

  • n8n 2.5.1

CVE-2026-0863 е коригирана в:

  • n8n 1.123.14

  • n8n 2.3.5

  • n8n 2.4.2

Препоръка: Незабавно обновяване до последната налична версия.

Риск от активна експлоатация

Изследователката Рода Смарт обяви, че ще публикува proof-of-concept експлойт в технически анализ на CVE-2026-0863. Това повишава вероятността заплахите активно да започнат сканиране и атаки срещу уязвими self-hosted n8n инстанции.

Поредица от критични проблеми

n8n привлече засилено внимание от общността по сигурност през последните седмици. По-рано този месец беше разкрита максимално критичната уязвимост „Ni8mare“, която позволява отдалечено, неавтентикирано превземане на локални n8n инстанции.

Само седмица по-късно сканирания показаха, че над 60 000 инстанции остават изложени. Към 27 януари броят им е спаднал до 39 900, което показва изключително бавен темп на прилагане на пачове.

Комбинацията от:

  • висока популярност,

  • често интернет-достъпни deployment-и,

  • възможност за RCE от неадминистраторски акаунти

прави тези уязвимости критичен риск за реални среди. Организациите, които използват self-hosted n8n, трябва да обновят незабавно, да прегледат логовете си и да ограничат достъпа до платформата, докато не се уверят, че инстанцията е напълно защитена.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640