n8n工作流自动化工具再曝严重漏洞,可绕过12月补丁
创始人
2026-02-07 14:21:00
0

流行的工作流自动化工具n8n近期披露了多个新的安全漏洞,这些漏洞可能允许攻击者劫持服务器、窃取凭据,并悄无声息地破坏AI驱动的业务流程。

这些漏洞被统一编号为CVE-2026-25049,源于n8n在工作流中对表达式处理的安全缺陷。经过认证的用户可以利用这些漏洞,将恶意代码绕过为修复CVE-2025-68613而引入的安全防护措施。CVE-2025-68613是2025年12月发现的一个漏洞,当时已获得了接近满分的严重性评级。

新发现的漏洞CVSS评分为9.4分,不过一些研究人员认为其实际影响可能更加严重。

n8n是一个开源自动化平台,被广泛用于连接云应用、内部服务以及越来越多的AI驱动工作流。该平台在周三发布的安全公告中确认了这个问题。维护人员警告说,拥有创建或修改工作流权限的用户可以构造特殊表达式,在主机系统上触发意外的命令执行。

n8n维护团队表示:"在CVE-2025-68613之后,我们识别并修补了n8n表达式评估中的额外漏洞。拥有创建或修改工作流权限的经过认证用户可能会滥用工作流参数中精心构造的表达式,在运行n8n的主机上触发意外的系统命令执行。"

这一漏洞披露距离另一个被称为"ni8mare"的最高严重级别n8n漏洞仅数周时间。"ni8mare"漏洞暴露了约10万台自动化服务器面临被接管的风险,攻击者可以通过未经认证的远程代码执行漏洞在无需登录的情况下夺取易受攻击的系统控制权,这突显了该平台最近频繁出现在安全防护者补丁队列中的情况。

发现这些新漏洞的安全公司Pillar Security及其他研究人员告诉The Register,这些漏洞特别具有破坏性,因为自动化平台通常处理敏感材料。该供应商警告说,成功利用这些漏洞可能让攻击者完全控制易受攻击的服务器。这种访问权限还可能泄露存储的工作流凭据,包括用于连接云和AI服务的API密钥和Token。

Pillar Security的AI安全研究员Eilon Cohen表示:"这些漏洞特别危险的原因是易于利用和暴露的高价值目标的结合。如果你能在n8n中创建工作流,你就能拥有服务器。对于攻击者来说,这意味着可以访问OpenAI密钥、Anthropic凭据、AWS账户,以及实时拦截或修改AI交互的能力——所有这些都在工作流继续正常运行的同时进行。"

对于n8n Cloud(该平台的托管版本)用户来说,风险可能更加广泛。据Pillar称,该服务的多租户架构可能允许单个恶意用户在成功利用漏洞的情况下访问其他客户的数据。

同样发现该漏洞的SecureLayer 7研究人员表示,利用这个漏洞需要相对较少的努力。在一个概念验证示例中,研究人员演示了攻击者如何使用无需认证的公共webhook设置工作流。通过插入使用解构的简短Java代码行,他们欺骗n8n在系统级别运行命令。一旦该webhook上线,任何知道URL的人都可以访问端点并在托管它的服务器上执行命令。

这次披露突显了自动化平台正日益成为有吸引力的攻击目标,因为它们在组织中扮演着越来越重要的角色。像n8n这样的工具通常存储授予访问SaaS应用、内部系统和AI服务权限的凭据,因此如果攻击者攻破这些平台之一,访问权限可能迅速扩散到其他环境。

解决CVE-2026-25049的补丁现已发布,n8n敦促客户立即更新。安全团队被告知要更仔细地查看用户权限,审查现有工作流,并轮换自动化管道中的敏感凭据,特别是那些连接到云或AI服务的凭据。

由于自动化工具与日常运营紧密集成,安全漏洞可能难以检测。工作流继续照常运行,仪表板显示一切正常,攻击者可以在不引起太多注意的情况下提取敏感数据。

Q&A

Q1:CVE-2026-25049漏洞具体有什么危害?

A:CVE-2026-25049漏洞可能让攻击者完全控制易受攻击的服务器,窃取存储的工作流凭据,包括OpenAI密钥、Anthropic凭据、AWS账户等API密钥和Token,甚至可以实时拦截或修改AI交互,而工作流继续正常运行。

Q2:n8n平台为什么成为攻击者的重要目标?

A:n8n作为自动化平台通常存储大量敏感凭据,包括访问SaaS应用、内部系统和AI服务的权限。一旦攻击者攻破这类平台,访问权限可能迅速扩散到其他环境,且由于工具与日常运营紧密集成,安全漏洞难以被及时发现。

Q3:如何防护CVE-2026-25049漏洞攻击?

A:用户应立即更新到最新补丁版本,安全团队需要仔细审查用户权限设置,检查现有工作流配置,并轮换自动化管道中的敏感凭据,特别是连接云服务或AI服务的凭据。

相关内容

热门资讯

医疗撤离后首飞:美国宇航局下周... 2 月 7 日消息,科技媒体 Phys 今天(2 月 7 日)发布博文,报道称美国宇航局计划格林威治...
三峡能源获得发明专利授权:“制... 证券之星消息,根据天眼查APP数据显示三峡能源(600905)新获得一项发明专利授权,专利名为“制氢...
广西群益取得冷却翻板机专利,提... 国家知识产权局信息显示,广西群益新材料有限公司取得一项名为“一种冷却翻板机”的专利,授权公告号CN2...
阿里腾讯字节百度,打响大模型生... 文丨海克财经,作者 | 范东成 AI之争正在迈入新阶段。 国内互联网头部玩家营销战役再度升级。借助...
韦布望远镜突破性发现:暗物质“... 你知道吗?人类观测宇宙的眼睛刚刚完成了一次史诗级进化!当价值百亿美元的韦布望远镜对准星空,那些困扰天...
曝华为Pura X阔折叠手机激... IT之家 2 月 7 日消息,博主 @数码闲聊站 今天在微博表示,华为 Pura X 阔折叠手机的累...
2025年天津人工智能基础核心... 我市依托科教资源富集、应用场景广阔的独特优势,聚焦人工智能“研”“用”两大核心,一体推进研发攻关、应...
原创 i... 苹果iPhone这几年的销量方面还是有着很不错的增长幅度,虽然大家都知道其依靠的是强大影响力,但是从...
N219炭黑探寻其吸油值之奥秘 炭黑作为一种常见的工业原料,广泛应用于橡胶、塑料、墨水、涂料等领域,其中N219炭黑备受关注。N21...
n8n工作流自动化工具再曝严重... 流行的工作流自动化工具n8n近期披露了多个新的安全漏洞,这些漏洞可能允许攻击者劫持服务器、窃取凭据,...
ST太重获得发明专利授权:“叉... 证券之星消息,根据天眼查APP数据显示ST太重(600169)新获得一项发明专利授权,专利名为“叉车...
罗云熙双“五杀”!2026峡谷... 北京时间2026年2月6日,上海联盟竞技场华灯璀璨,年味正浓。2026峡谷拜年秀在此盛大启幕,这不仅...
不止脑机接口,上海还瞄准了6G... 解放日报·上观新闻记者 王闲乐 吴頔 顾杰 曹飞 谢飞君 徐心远 今天(7日)上午,上海市人民政府...
原创 专... 一、为什么专业创作者都在换这台工作站? 在数字内容爆炸的时代,无论是影视特效制作、3D建模还是AI...
科技公司计划6500亿美元投资... 2月7日消息,据外电报道,美国最大的几家云计算巨头正在加倍投资人工智能硬件。这近期并未提振它们的股价...
广电运通董事长陈建良:进一步深... 本报记者 李雯珊 数字经济浪潮席卷全球,人工智能成为驱动产业转型升级的核心引擎,金融科技、城市智能等...
对话能源专家张兵:马斯克来中国... 搜狐科技《思想大爆炸——对话科学家》栏目第148期,对话华北电力大学新能源学院张兵教授。 嘉宾简介:...
山东高速获得发明专利授权:“一... 证券之星消息,根据天眼查APP数据显示山东高速(600350)新获得一项发明专利授权,专利名为“一种...
1.2亿!快手涉“色情低俗直播... 2月6日,网信北京官微发布消息显示,针对近期快手(1024.HK)平台出现大量色情低俗内容直播问题,...
我国网民规模,达11.25亿人... 今天(5日),第57次《中国互联网络发展状况统计报告》发布。报告显示,截至2025年12月,我国网民...