<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      Ni8mare高危漏洞來襲 黑客可遠程劫持n8n服務器

      0
      分享至


      研究人員最新發現,一項被命名為Ni8mare的最高嚴重級漏洞,允許遠程未授權攻擊者完全接管本地部署的N8N工作流自動化平臺。

      該安全漏洞編號為CVE-2026-21858,CVSS評分高達10分。據研究人員稱,目前互聯網上存在超過10萬臺易受攻擊的N8N服務器。

      N8N是一款開源工作流自動化工具,用戶可通過可視化編輯器將各類應用、API及服務連接成復雜的工作流。它主要用于任務自動化,并支持與人工智能及大語言模型服務的集成。

      該工具在npm上的周下載量超過5萬次,在Docker Hub上的拉取量更是突破1億次。作為AI領域的熱門工具,它常被用于編排LLM調用、構建AI智能體(Agent)和檢索增強生成(RAG)流水線,以及自動化數據攝入與檢索。


      Ni8mare漏洞技術細節分析

      Ni8mare漏洞允許攻擊者通過執行特定的基于表單的工作流,訪問底層服務器上的文件。

      N8N開發者表示:“存在漏洞的工作流可能會授予未授權遠程攻擊者訪問權限。這可能導致存儲在系統上的敏感信息泄露,并且根據部署配置和工作流的使用情況,可能會導致進一步的入侵。”

      研究人員于2025年11月發現了該漏洞并向N8N官方報告。他們指出,該漏洞源于N8N在解析數據時存在的 內容類型混淆問題。

      N8N使用兩個不同的函數來處理傳入數據,具體取決于Webhook中配置的content-type頭部信息——Webhook是通過監聽特定消息來觸發工作流事件的組件。

      當Webhook請求被標記為multipart/form-data時,N8N會將其視為文件上傳,并使用特殊的上傳解析器,將文件保存在隨機生成的臨時位置。

      這意味著用戶無法控制文件的最終存放路徑,從而防范了路徑遍歷攻擊。然而,對于所有其他內容類型,N8N則使用標準解析器。

      攻擊者可以通過設置不同的內容類型(例如 application/json)來繞過上傳解析器。在這種情況下,N8N仍會處理與文件相關的字段,但不會驗證請求中是否真的包含有效的文件上傳。這使得攻擊者能夠完全控制文件元數據,包括文件路徑。


      存在問題的解析器邏輯

      研究員解釋:由于調用該函數時未驗證內容類型是否為 multipart/form-data,所以可以控制整個req.body.files對象。這意味著我們控制了 filepath`參數——因此,無需復制上傳的文件,而是可以復制系統中的任何本地文件。

      這使得攻擊者能夠從N8N實例中讀取任意文件,通過將內部文件添加到工作流的知識庫中,從而泄露敏感信息。

      這一漏洞可被濫用于泄露存儲在實例中的密鑰、將敏感文件注入工作流、偽造會話Cookie以繞過身份驗證,甚至執行任意命令。


      觸發 Ni8mare訪問數據庫

      N8N通常存儲著API密鑰、OAuth令牌、數據庫憑證、云存儲訪問權限、CI/CD密鑰及業務數據,使其成為企業的核心自動化樞紐。

      N8N開發者表示,目前針對Ni8mare漏洞尚無官方臨時緩解措施,但建議限制或禁用可公開訪問的Webhook和表單端點。且強烈建議用戶立即更新至N8N 1.121.0版本或更高版本。

      參考及來源:https://www.bleepingcomputer.com/news/security/max-severity-ni8mare-flaw-lets-hackers-hijack-n8n-servers/

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      愛潑斯坦案亞裔受害者發聲:被帶進紅房間,被逼迫帶女孩同行

      愛潑斯坦案亞裔受害者發聲:被帶進紅房間,被逼迫帶女孩同行

      法老不說教
      2026-02-11 17:08:59
      精神小妹的生活原來是這樣的!網友:終于知道她們為啥都這么瘦了

      精神小妹的生活原來是這樣的!網友:終于知道她們為啥都這么瘦了

      深度報
      2026-02-11 23:35:03
      陶琳回應特斯拉中國銷量下滑真相!還預告了FSD入華進展

      陶琳回應特斯拉中國銷量下滑真相!還預告了FSD入華進展

      車東西
      2026-02-09 18:43:34
      破案了!看了牢A的直播后,終于知道宋祖兒為什么會被全網黑了!

      破案了!看了牢A的直播后,終于知道宋祖兒為什么會被全網黑了!

      樂悠悠娛樂
      2026-01-22 08:57:21
      央視動真格了!2026春晚大換血,趙本山當年的狠話終于應驗

      央視動真格了!2026春晚大換血,趙本山當年的狠話終于應驗

      絢麗的畫卷
      2026-02-07 13:53:12
      冠軍聯賽三連冠+賽季第三冠!塞爾比輕取吳宜澤斬獲巡回賽第41冠

      冠軍聯賽三連冠+賽季第三冠!塞爾比輕取吳宜澤斬獲巡回賽第41冠

      世界體壇觀察家
      2026-02-12 06:33:50
      清算終于開始了!一個要求,震動東京:中國要求日本限期內歸還

      清算終于開始了!一個要求,震動東京:中國要求日本限期內歸還

      壹知眠羊
      2026-01-28 22:03:28
      隨著利物浦1-0,曼城3-0,維拉1-0,英超最新積分榜出爐

      隨著利物浦1-0,曼城3-0,維拉1-0,英超最新積分榜出爐

      側身凌空斬
      2026-02-12 06:34:40
      美股三大股指收盤普跌 美光科技漲近10%

      美股三大股指收盤普跌 美光科技漲近10%

      每日經濟新聞
      2026-02-12 05:10:06
      巨力索具:網傳“中標4.58億海南火箭海上回收系統項目”等不實

      巨力索具:網傳“中標4.58億海南火箭海上回收系統項目”等不實

      界面新聞
      2026-02-11 20:42:45
      地點:內蒙古!“拍蠅打虎”一晚四連擊!

      地點:內蒙古!“拍蠅打虎”一晚四連擊!

      看看新聞Knews
      2026-02-11 17:52:04
      罪有應得!官方徹查后,閆學晶再迎噩耗,她最擔心的事還是發生了

      罪有應得!官方徹查后,閆學晶再迎噩耗,她最擔心的事還是發生了

      來科點譜
      2026-01-23 11:08:02
      王晶談萬梓良晚年凄涼!稱其不懂江湖規矩,演戲夸張對手很難接

      王晶談萬梓良晚年凄涼!稱其不懂江湖規矩,演戲夸張對手很難接

      小徐講八卦
      2026-02-11 11:40:12
      光速打臉,弗蘭克賽后說自己1000%會繼續帶隊,不到24h就下課

      光速打臉,弗蘭克賽后說自己1000%會繼續帶隊,不到24h就下課

      懂球帝
      2026-02-11 19:25:06
      拓媒:楊瀚森在場上太笨拙,這樣很難在NBA生存

      拓媒:楊瀚森在場上太笨拙,這樣很難在NBA生存

      懂球帝
      2026-02-11 17:37:02
      已婚也逃不過!在愛潑斯坦的安排下,比爾蓋茨和安妮·海瑟薇會面

      已婚也逃不過!在愛潑斯坦的安排下,比爾蓋茨和安妮·海瑟薇會面

      全球風情大揭秘
      2026-02-09 18:41:27
      加拿大2000人小鎮唯一中學突發槍案10死,女槍手穿連衣裙作案,疑自殺身亡

      加拿大2000人小鎮唯一中學突發槍案10死,女槍手穿連衣裙作案,疑自殺身亡

      紅星新聞
      2026-02-11 12:09:14
      直線拉升!黃金、白銀 再度爆發!倫敦金現 COMEX黃金 均重回5100美元/盎司上方

      直線拉升!黃金、白銀 再度爆發!倫敦金現 COMEX黃金 均重回5100美元/盎司上方

      每日經濟新聞
      2026-02-12 00:07:14
      被無數人吐槽的“反人類設計”,知道正確用法后我集體破防了……

      被無數人吐槽的“反人類設計”,知道正確用法后我集體破防了……

      暢談裝修
      2026-02-10 18:08:05
      和謝賢分手7年后,40歲Coco胖到認不出,拿著巨額分手費周游世界

      和謝賢分手7年后,40歲Coco胖到認不出,拿著巨額分手費周游世界

      小熊侃史
      2026-02-11 12:57:49
      2026-02-12 08:39:01
      嘶吼RoarTalk incentive-icons
      嘶吼RoarTalk
      不一樣的互聯網安全新視界
      8164文章數 10545關注度
      往期回顧 全部

      科技要聞

      傳蘋果新Siri再遇挫 多項AI功能或推遲發布

      頭條要聞

      牛彈琴:德國真急了要學習中國好榜樣 中國要防幺蛾子

      頭條要聞

      牛彈琴:德國真急了要學習中國好榜樣 中國要防幺蛾子

      體育要聞

      搞垮一個冬奧選手,只需要一首歌?

      娛樂要聞

      大孤山風波愈演愈烈 超50位明星扎堆

      財經要聞

      這個春節,中美AI“隔空開打”

      汽車要聞

      比亞迪最美B級SUV? 宋Ultra這腰線美翻了

      態度原創

      手機
      房產
      藝術
      親子
      旅游

      手機要聞

      請更新:蘋果iOS / iPadOS 26.3已修復37個安全漏洞

      房產要聞

      999元開線上免稅店?海南爆出免稅大騙局,多人已被抓!

      藝術要聞

      這幅草書14個字,您能認全嗎?顏柳歐趙品析,唯鐘歐體氣節

      親子要聞

      帶你解鎖撕紙動畫里的齊魯年味

      旅游要聞

      呂梁市2026年春節主題旅游線路

      無障礙瀏覽 進入關懷版