// HEISE ONLINE — CYBERSECURITY
Sicherheitspatches: Angreifer können Schadcode auf n8n-Servern ausführen
Die n8n-Entwicklwer haben in aktuellen Versionen insgesamt 18 Sicherheitslücken geschlossen.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Die Automatisierungsplattform mit KI-Fähigkeiten n8n ist an mehreren Stellen verwundbar. Angreifer können im schlimmsten Fall Schadcode ausführen und n8n-Server vollständig kompromittieren. Auch wenn es noch keine Berichte zu laufenden Angriffen gibt, sollten Admins die verfügbaren Sicherheitsupdates zeitnah installieren.
Wie aus dem Sicherheitsbereich der GitHub-Website von n8n hervorgeht, haben die Entwickler insgesamt 18 Schwachstellen geschlossen. Der Großteil der Lücken ist mit dem Bedrohungsgrad „hoch“ eingestuft. In den Beiträgen zu den einzelnen Schwachstellen tauchen derzeit keine CVE-Nummern auf. Die Entwickler versichern, die folgenden Sicherheitsprobleme in den n8n-Versionen 1.123.69, 2.33.4 und 2.34.1 gelöst zu haben.
Nutzen Angreifer die Schwachstellen erfolgreich aus, können sie etwa durch das Manipulieren von bestimmten Git-Node-Konfigurationswerten eigene Befehle ausführen. So kann etwa Schadcode auf n8n-Server gelangen. Dafür müssen Angreifer aber erst einmal in der Lage sein, diese Werte verändern zu können. Das ist nicht ohne Weiteres möglich, und die Entwickler weisen darauf hin, dass Angreifer für diese Position eine separate Lücke ausnutzen müssen.
Zusätzlich können Angreifer mit role:manageProject-Berechtigungen Projekt-Rollen löschen und auf project:admin umbiegen. Im Kontext der Formular-Abschlussseite kann es zu einer Stored-XSS-Attacke kommen. Außerdem sind im JavaScript-Task-Runner Ausbrüche aus der Sandbox vorstellbar, und im Anschluss kann es zur Ausführung von Schadcode kommen. Im MongoDB-Node können Angreifer Daten löschen.
Können Admins die Sicherheitspatches nicht umgehend installieren, finden sie in den jeweiligen Warnmeldungen Tipps, wie sie Instanzen temporär absichern können. Das gelingt etwa durch strikte Zugriffsbeschränkungen.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.