Automate Society

Technik, IT und KI – täglich eingeordnet

Sicherheit

n8n schließt 13 Lücken bis hin zur Kontoübernahme

Mehrere Fehler lassen sich ohne Anmeldung ausnutzen, andere erlauben Programmausführung oder Kontoübernahme. Behoben in 1.123.83, 2.41.4 und 2.42.1.

n8n hat am 29. September 2026 die Versionen 1.123.83, 2.41.4 und 2.42.1 veröffentlicht und damit 13 Sicherheitslücken geschlossen. Das CERT-Bund des BSI stuft die Sammlung insgesamt als hohes Risiko ein. Am schwersten wiegt mit einem CVSS-Wert von 8,2 ein Fehler im OAuth-Endpunkt: Ohne Anmeldung kann ein Angreifer dort unbegrenzt Client-Einträge anlegen, die nie verfallen, bis der Datenträger voll ist. Ebenfalls ohne Anmeldung ließen sich über den Webhook-Resolver Workflows fremder Projekte auslösen, die dann mit den Zugangsdaten dieses Projekts liefen.

Mehrere weitere Lücken setzen ein Konto auf der Instanz voraus. Ein Mitglied kann über die Log-Funktion des Git-Knotens beliebige Programme mit den Rechten des n8n-Prozesses starten. Wer am MCP-Server nur eine Leseberechtigung hat, kann das Konto des Instanz-Inhabers übernehmen, sofern dieses nicht per Multi-Faktor-Authentifizierung geschützt ist. Von außen angreifbar ist dagegen der Microsoft-SQL-Knoten in Version 1, sobald ein Workflow externe Eingaben in das Query-Feld leitet, denn er setzt Ausdrücke dort ohne Parametrisierung in den SQL-Text ein.

Warum das wichtig ist: Eine n8n-Instanz hält die Zugangsdaten zu allen angebundenen Systemen, und zwei der Lücken erlaubten Editoren geteilter Workflows, Zugangsdaten des Besitzers zu verwenden. Wer n8n selbst betreibt, sollte auf eine der drei Versionen aktualisieren, denn die genannten Übergangslösungen bezeichnet n8n selbst als unvollständig. Drei der Meldungen betreffen die eigenen KI-Agenten von n8n; wer sie nicht nutzt, kann das Agents-Modul über N8N_ENABLED_MODULES abschalten.

Diskussion

Ich lese jeden Kommentar, bevor er erscheint.

Noch keine Kommentare. Ihrer wäre der erste.

Kommentar schreiben

Wird nicht veröffentlicht und nur als Prüfsumme gespeichert.