Sandkasseomgåelse i n8n gir kjøring av kode på verten

JFrog Security Research har offentliggjort to sårbarheter i den åpne automatiseringsplattformen n8n som lar en angriper bryte ut av de innebygde sandkassemekanismene og kjøre kode på verten. CVE-2026-1470 er en kritisk svakhet i n8n sin motor for evaluering av JavaScript-uttrykk, med CVSS 9.9. CVE-2026-0863 har CVSS 8.5 og ligger i oppgaveutføreren for Python Code-noden. Begge skyldes hull i plattformens sanering, slik at den som kan opprette eller endre en arbeidsflyt kan kjøre vilkårlige kommandoer på maskinen som kjører n8n. Brukere anbefales å oppgradere til versjonene forskerne peker på.

Hva det betyr for virksomheten

n8n står ofte midt i integrasjonslandskapet, med API-nøkler og tilgang til fagsystemer, e-post og skytjenester. Sårbarhetene flytter grensen for hva en arbeidsflytredigerer er: den er ikke lenger et lavrisikoverktøy for forretningssiden, men en vei til kjøring av kode i infrastrukturen. Har dere gitt mange brukere redigeringstilgang for å få fart på automatiseringen, er det den beslutningen som nå må vurderes på nytt.

Berigo anbefaler

  • Oppgrader n8n til rettet versjon, og prioriter instanser som er tilgjengelige for mange brukere.
  • Gjennomgå hvem som har rett til å opprette og endre arbeidsflyter, og reduser til de som faktisk trenger det.
  • Kjør n8n med minst mulig rettigheter og i et avgrenset nettverkssegment, ikke ved siden av kjernesystemene.
  • Roter API-nøkler og hemmeligheter som er lagret i n8n dersom instansen har vært bredt tilgjengelig.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt