Networking

Kelemahan kritis n8n terungkap bersama dengan eksploitasi publik

78
kelemahan-kritis-n8n-terungkap-bersama-dengan-eksploitasi-publik
Kelemahan kritis n8n terungkap bersama dengan eksploitasi publik

Berbagai kerentanan kritis dalam platform otomatisasi alur kerja sumber terbuka n8n yang populer memungkinkan keluar dari batasan lingkungan dan mengambil kendali penuh atas server host.

Secara kolektif dilacak sebagai CVE-2026-25049, masalah ini dapat dieksploitasi oleh pengguna terautentikasi mana pun yang dapat membuat atau mengedit alur kerja pada platform untuk melakukan eksekusi kode jarak jauh tanpa batas di server n8n.

Para peneliti di beberapa perusahaan keamanan siber melaporkan masalah tersebut, yang berasal dari mekanisme sanitasi n8n dan mengabaikan patch tersebut CVE-2025-68613kelemahan kritis lainnya telah diatasi pada tanggal 20 Desember.

Menurut Pillar Security, eksploitasi CVE-2026-25049 memungkinkan kompromi menyeluruh terhadap instance n8n dan dapat dimanfaatkan untuk menjalankan perintah sistem sewenang-wenang di server, mencuri semua kredensial yang tersimpan, rahasia (kunci API, token OAuth), dan file konfigurasi sensitif.

Dengan mengeksploitasi kerentanan, para peneliti juga dapat mengakses sistem file dan sistem internal, beralih ke akun cloud yang terhubung, dan membajak alur kerja AI (mencegat perintah, mengubah respons, mengalihkan lalu lintas).

Karena n8n adalah lingkungan multi-penyewa, mengakses layanan klaster internal berpotensi memungkinkan peralihan ke data penyewa lain.

“Serangan itu tidak memerlukan sesuatu yang istimewa. Jika Anda dapat membuat alur kerja, Anda dapat memiliki servernya,” Kata Pilar Keamanan dalam laporan hari ini.

Rantai serangan penuh
Sumber: Pilar Keamanan

Laporan Pillar menggambarkan masalah ini sebagai sandboxing berbasis AST yang tidak lengkap dan menjelaskan bahwa masalah ini muncul dari lemahnya sandboxing n8n terhadap ekspresi JavaScript sisi server yang ditulis pengguna dalam alur kerja.

Pada tanggal 21 Desember 2025, mereka mendemonstrasikan jalan pintas berantai ke tim n8n, memungkinkan sandbox keluar dan akses ke objek global Node.js, yang mengarah ke RCE.

Perbaikan diterapkan dua hari kemudian, tetapi setelah analisis lebih lanjut, Pillar menganggapnya tidak lengkap, dan pelarian kedua melalui mekanisme berbeda menggunakan operasi setara tetap dimungkinkan.

Pengembang n8n mengonfirmasi bypass tersebut pada 30 Desember, dan akhirnya, n8n merilis versi 2.4.0 pada 12 Januari 2026, untuk mengatasi masalah tersebut.

Para peneliti di Endor Labs juga menemukan jalan pintas sanitasi dan mendemonstrasikan kerentanan CVE-2026-25049 dengan sederhana eksploitasi bukti konsep (PoC). yang mencapai eksekusi kode jarak jauh.

“Di semua versi sebelum 2.5.2 dan 1.123.17, fungsi sanitasi mengasumsikan kunci dalam akses properti adalah string dalam kode yang dikendalikan penyerang,” kata Cristian Staicu dari Endor Labs.

Namun, meskipun pemeriksaan tersebut tercermin dalam pengetikan TypeScript, pemeriksaan tersebut tidak diterapkan pada waktu proses, sehingga menimbulkan kerentanan kebingungan jenis. Hal ini menyebabkan mengabaikan “kontrol sanitasi sepenuhnya, memungkinkan serangan eksekusi kode arbitrer.”

Dalam laporannya hari ini, para peneliti di SecureLayer7 memberikan rincian teknis yang memungkinkan mereka mencapai “eksekusi JavaScript sisi server menggunakan konstruktor Fungsi”.

Mereka menemukan CVE-2026-25049 saat menganalisis CVE-2025-68613 dan perbaikan n8n untuknya. Dibutuhkan lebih dari 150 upaya yang gagal untuk memperbaiki jalan pintas yang berhasil.

Laporan SecureLayer7 juga mencakup eksploitasi PoC dan langkah-langkah terperinci untuk pengaturan awal dan pembuatan alur kerja berbahaya yang mengarah pada kontrol server penuh.

Langkah-langkah yang disarankan

pengguna n8n harus memperbarui platform ke versi terbaru (saat ini 1.123.17 dan 2.5.2). Keamanan pilar juga merekomendasikan merotasi ‘N8N_ENCRYPTION_KEY’ dan semua kredensial yang disimpan di server, dan meninjau alur kerja untuk ekspresi mencurigakan.

Jika pembaruan tidak memungkinkan saat ini, tim n8n memberikan solusi kepada administrator, yang bertindak sebagai a mitigasi sementara dan tidak sepenuhnya mengatasi risiko:

  • Batasi izin pembuatan dan pengeditan alur kerja hanya untuk pengguna yang sepenuhnya tepercaya
  • Terapkan n8n di lingkungan yang lebih tangguh dengan hak istimewa sistem operasi dan akses jaringan terbatas untuk mengurangi dampak potensi eksploitasi

Saat ini, belum ada laporan publik tentang eksploitasi CVE-2026-25049. Namun, popularitas n8n yang semakin meningkat tampaknya telah menarik perhatian para penjahat dunia maya dalam konteks ini Cacat Ni8mare (CVE-2026-21858).

GreyNoise minggu ini melaporkan melihat potensi aktivitas berbahaya yang menargetkan titik akhir n8n yang rentan terhadap Ni8mare, mencatat setidaknya 33.000 permintaan antara 27 Januari dan 3 Februari.

Meskipun penyelidikan ini bisa jadi disebabkan oleh aktivitas penelitian, pemindaian / proses sistem file menunjukkan minat pada potensi pasca-eksploitasi.

Masa depan infrastruktur TI telah tiba

Infrastruktur TI modern bergerak lebih cepat dibandingkan dengan alur kerja manual.

Dalam panduan Tines baru ini, pelajari bagaimana tim Anda dapat mengurangi penundaan manual yang tersembunyi, meningkatkan keandalan melalui respons otomatis, dan membangun serta menskalakan alur kerja cerdas di atas alat yang sudah Anda gunakan.

Exit mobile version