<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      【安全圈】緊急預警!n8n 曝嚴重漏洞

      0
      分享至

      關鍵詞

      n8n漏洞

      近日,工作流自動化平臺 n8n 被披露存在一個嚴重安全漏洞,攻擊者若成功利用該漏洞,可通過構造惡意工作流執行任意系統命令,入侵服務器、竊取敏感數據,風險極高。

      一、漏洞核心信息(據n8n官方公告、安全研究團隊披露)

      1. 漏洞編號:CVE-2026-25049

      2. 風險等級:嚴重(CVSS 評分:9.4)

      3. 漏洞根源:清理機制不足,導致繞過了此前修復 CVE-2025-68613(CVSS 評分:9.9,2025年12月已修復)的安全措施,本質是同一漏洞的繞過型利用。

      4. 漏洞原理:TypeScript 編譯時類型檢查與 JavaScript 運行時行為不匹配,攻擊者在運行時構造惡意表達式,傳遞非字符串值(如對象、數組),可完全繞過清理檢查,逃離 n8n 表達式沙箱機制。

      5. 發現者:包括報告 CVE-2025-68613 的 Fatih ?elik 在內,共10位安全研究人員(來自 Endor Labs、Pillar Security、SecureLayer7 等機構)因發現該漏洞受到表彰。

      二、漏洞影響范圍與攻擊手法

      ▌受影響版本(已明確修復版本,速查對照)

      - n8n < 1.123.17(已在 1.123.17 版本中修復)

      - n8n < 2.5.2(已在 2.5.2 版本中修復)

      ▌攻擊條件

      已獲得認證、且有權創建或修改工作流的用戶,即可濫用工作流參數中精心構造的表達式,觸發系統命令執行;若結合 n8n 的 webhook 功能,攻擊難度大幅降低、影響范圍顯著擴大。

      ▌具體攻擊手法

      據 SecureLayer7 披露,攻擊者只需創建包含“未啟用身份驗證的公開可訪問 webhook”的工作流,添加一行使用解構語法的 JavaScript 代碼,即可濫用該工作流執行系統級命令。

      一旦 webhook 暴露,互聯網上的任何人都可觸發該 webhook,遠程運行系統命令——正如 Pillar Security 的 Eilon Cohen 所說:“這種攻擊不需要任何特殊技巧,只要你能創建一個工作流,就能控制服務器。”

      三、漏洞危害(嚴重且直接)

      成功利用該漏洞,攻擊者可實現多重惡意操作,危害極大:

      1. 入侵服務器,執行任意系統命令,安裝持久后門,實現長期控制;

      2. 竊取敏感憑據,包括 API 密鑰、云提供商密鑰、數據庫密碼、OAuth 令牌等;

      3. 訪問服務器文件系統和內部系統,泄露核心敏感數據;

      4. 攻擊連接的云帳戶,劫持人工智能(AI)工作流程;

      5. 結合 webhook 功能可實現大范圍遠程攻擊,影響更多關聯系統。

      四、緊急修復與臨時防護方案(必做)

      ▌優先修復方案(最有效,立即執行)

      立即將 n8n 升級至對應修復版本,杜絕漏洞被利用:

      - 1.x 版本用戶:升級至 1.123.17 及以上版本;

      - 2.x 版本用戶:升級至 2.5.2 及以上版本;

      升級后重啟 n8n 服務,確保修復生效。

      ▌臨時變通方法(無法立即升級時,降低風險)

      1. 嚴格權限管控:僅允許完全信任的用戶創建和編輯工作流,禁用非必要用戶的工作流操作權限;

      2. 強化部署環境:在操作系統權限、網絡訪問權限受限的強化環境中部署 n8n,減少漏洞利用后的危害范圍;

      3. 臨時關閉公開 webhook:若無需使用,暫時關閉未啟用身份驗證的公開 webhook,避免被攻擊者利用。

      ▌安全啟示

      Endor Labs 提醒:該漏洞凸顯多層驗證的重要性,即使 TypeScript 類型檢查看似強大,處理不受信任輸入時,仍需添加額外的運行時檢查;代碼審查中,需重點關注清理函數,排查未在運行時強制執行的輸入類型假設。

      五、n8n 同步披露的其他 11 個漏洞(速查,按需修復)

      除 CVE-2026-25049 外,n8n 還同步發布了11個漏洞的安全警報,其中5個為“嚴重”等級,均已推出修復版本,建議一并檢查升級:

      1. CVE-2026-21893(CVSS 9.4,嚴重):命令注入漏洞,已在 1.120.3 版本修復;

      2. CVE-2026-25051(CVSS 8.5,高):跨站腳本(XSS)漏洞,已在 1.123.2 版本修復;

      3. CVE-2026-25052(CVSS 9.4,嚴重):TOCTOU 文件訪問漏洞,已在 2.5.0、1.123.18 版本修復;

      4. CVE-2026-25053(CVSS 9.4,嚴重):Git 節點命令注入漏洞,已在 2.5.0、1.123.10 版本修復;

      5. CVE-2026-25054(CVSS 8.5,高):存儲型 XSS 漏洞,已在 2.2.1、1.123.9 版本修復;

      6. CVE-2026-25055(CVSS 7.1,中高):路徑遍歷漏洞,已在 2.4.0、1.123.12 版本修復;

      7. CVE-2026-25056(CVSS 9.4,嚴重):合并節點 SQL 漏洞,已在 2.4.0、1.118.0 版本修復;

      8. CVE-2026-25115(CVSS 9.4,嚴重):Python 代碼節點沙箱突破漏洞,已在 2.4.8 版本修復;

      9. CVE-2026-25631(CVSS 5.3,中):憑據域驗證不當漏洞,已在 1.121.0 版本修復;

      10. CVE-2025-61917(CVSS 7.7,中高):敏感信息泄露漏洞,已在 1.114.3 版本修復;

      11. CVE-2025-62726(CVSS 8.8,高):Git Node 遠程代碼執行漏洞,已在 1.113.0 版本修復。

      溫馨提示:n8n 作為常用工作流自動化平臺,其漏洞可能影響大量企業的業務正常運行,建議相關運維人員、技術人員立即核查自身使用的 n8n 版本,優先完成升級修復;非技術人員請及時聯系公司運維團隊,確認防護措施已落實。


      安全圈


      網羅圈內熱點 專注網絡安全

      實時資訊一手掌握!

      好看你就分享 有用就點個贊

      支持「安全圈」就點個三連吧!

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      中國打造重機槍,不小心犯一個低級錯誤,結果卻意外造就世界之最

      中國打造重機槍,不小心犯一個低級錯誤,結果卻意外造就世界之最

      墨蘭史書
      2026-02-08 16:55:05
      女子8萬賣掉倆兒子,打賞男主播,與多人交往竟不知孩子生父是誰

      女子8萬賣掉倆兒子,打賞男主播,與多人交往竟不知孩子生父是誰

      云中浮生
      2026-01-31 18:20:53
      40歲無腿廖智現狀:赴美產下四胎女兒,被美籍丈夫寵成大公主

      40歲無腿廖智現狀:赴美產下四胎女兒,被美籍丈夫寵成大公主

      暖心萌阿菇涼
      2026-02-02 22:59:12
      36歲女子幽門螺桿菌陽性沒當回事,胃鏡放大100倍后,揪出“毫米級胃癌”

      36歲女子幽門螺桿菌陽性沒當回事,胃鏡放大100倍后,揪出“毫米級胃癌”

      現代快報
      2026-02-13 17:37:06
      攤牌了!立陶宛接受中方條件,最大阻力突然殺出,臺當局沉默了

      攤牌了!立陶宛接受中方條件,最大阻力突然殺出,臺當局沉默了

      社會日日鮮
      2026-02-13 13:38:59
      莊則棟走了,穆鐵柱走了,聶衛平走了,體育界4大脊梁就剩他了

      莊則棟走了,穆鐵柱走了,聶衛平走了,體育界4大脊梁就剩他了

      珺瑤婉史
      2026-02-05 19:25:06
      蘋果iPhone 18 Pro系列五大升級要點提前看!

      蘋果iPhone 18 Pro系列五大升級要點提前看!

      IT之家
      2026-02-14 16:04:06
      左小青逛東北早市沒化妝,穿得像我媽,可大家全在夸她。

      左小青逛東北早市沒化妝,穿得像我媽,可大家全在夸她。

      東方不敗然多多
      2026-02-14 06:54:55
      佩通坦辭了黨首,為泰黨輸了大選,卻贏得未來:與阿努廷聯合執政

      佩通坦辭了黨首,為泰黨輸了大選,卻贏得未來:與阿努廷聯合執政

      甜到你心坎
      2026-02-14 04:30:57
      75歲姜昆的遺憾!親女兒46歲未嫁,31歲養子孝順懂事勝似親兒

      75歲姜昆的遺憾!親女兒46歲未嫁,31歲養子孝順懂事勝似親兒

      攬星河的筆記
      2026-02-11 16:27:12
      印度尼西亞以涉嫌非法進口為由查封蒂芙尼門店

      印度尼西亞以涉嫌非法進口為由查封蒂芙尼門店

      財聯社
      2026-02-13 16:46:05
      完美搭檔!國乒最強6人組或攜手出戰洛杉磯,孫穎莎、樊振東在列

      完美搭檔!國乒最強6人組或攜手出戰洛杉磯,孫穎莎、樊振東在列

      騎馬寺的少年
      2026-02-14 10:11:37
      八分鐘征服全明星!楊瀚森NBA新秀賽10+2,中國內線書寫新篇章

      八分鐘征服全明星!楊瀚森NBA新秀賽10+2,中國內線書寫新篇章

      君馬體育
      2026-02-14 16:31:35
      李在明當眾宣告尹錫悅最終結局,手段狠辣引韓國民眾廣泛關注

      李在明當眾宣告尹錫悅最終結局,手段狠辣引韓國民眾廣泛關注

      至死不渝的愛情
      2026-02-13 18:56:52
      33歲內馬爾官宣當爺爺!4娃3母情史混亂,緋聞頻登熱搜引熱議

      33歲內馬爾官宣當爺爺!4娃3母情史混亂,緋聞頻登熱搜引熱議

      羅氏八卦
      2026-02-13 18:55:03
      樓市最大的誤判:人口少了,房價肯定還要跌

      樓市最大的誤判:人口少了,房價肯定還要跌

      大川東山再起
      2026-02-14 12:07:00
      山東泰山外援中衛火線到位,名記分析:3大優勢1點隱患

      山東泰山外援中衛火線到位,名記分析:3大優勢1點隱患

      格斗社
      2026-02-14 13:42:22
      英國首相,逃不過愛潑斯坦丑聞風暴?

      英國首相,逃不過愛潑斯坦丑聞風暴?

      中國新聞周刊
      2026-02-14 11:49:05
      特殊島:希望加入中國大陸或與臺灣省合并,但絕對不會承諾日本!

      特殊島:希望加入中國大陸或與臺灣省合并,但絕對不會承諾日本!

      墨蘭史書
      2025-12-18 04:20:03
      浙江一老板坐動車從杭州返回溫州,行李包丟在了車站停車場,里面有20多萬元的員工年終獎!

      浙江一老板坐動車從杭州返回溫州,行李包丟在了車站停車場,里面有20多萬元的員工年終獎!

      環球網資訊
      2026-02-14 14:21:43
      2026-02-14 17:28:49
      安全圈
      安全圈
      國內首家大安全概念新媒體
      6409文章數 4690關注度
      往期回顧 全部

      科技要聞

      字節跳動官宣豆包大模型今日進入2.0階段

      頭條要聞

      烏克蘭問題會議魯比奧臨時"放鴿子" 歐洲官員:他瘋了

      頭條要聞

      烏克蘭問題會議魯比奧臨時"放鴿子" 歐洲官員:他瘋了

      體育要聞

      金博洋:天才少年的奧運終章

      娛樂要聞

      吳克群變“吳克窮”助農,國臺辦點贊

      財經要聞

      春節搶黃金,誰賺到錢了?

      汽車要聞

      星光730新春促銷開啟 80天銷量破2.6萬臺

      態度原創

      本地
      時尚
      游戲
      親子
      軍事航空

      本地新聞

      下一站是嘉禾望崗,請各位乘客做好哭泣準備

      穿上這些鞋擁抱春天

      大話西游手游交易服搬磚必備!長安城與二〇二六要選擇哪一個

      親子要聞

      一生都沒有當過孩子的人,畢生都活在對愛的渴求中

      軍事要聞

      外媒:特朗普一旦下令攻擊伊朗 行動或持續數周

      無障礙瀏覽 進入關懷版