关键词

n8n

热门开源工作流引擎n8n(GitHub 60k+ Stars)被曝出严重安全漏洞链:攻击者只需知道一个公开的Form表单URL,5步即可从外部打穿到容器内部执行任意命令,全程无需密码、无需钓鱼。

n8n是什么?

n8n是一个可视化工作流引擎,用拖拽方式串联各种服务——HTTP请求、AI模型、Slack通知等。超过60%的用户选择自托管(自己部署Docker),这意味着安全配置也由自己负责。

五步攻击链

第一步:Content-Type混淆,读取任意文件

n8n的Form表单处理存在逻辑缺陷。正常情况下文件上传走multipart解析,但攻击者将Content-Type改为application/json,直接在JSON体中指定文件路径,n8n会用fs.readFile读取服务器上的任意文件。

curl-X POST http://目标/form/xxx \
-H"Content-Type: application/json"\
-d'{"data":{},"files":{"x":{"filepath":"/etc/passwd"}}}'

第二步:读取环境变量,定位配置

读取/proc/self/environ获取HOME目录等关键信息。

第三步:读取配置文件和数据库

$HOME/.n8n/config拿到encryptionKey,从$HOME/.n8n/database.sqlite拿到管理员凭证。

第四步:伪造JWT,接管管理员权限

利用encryptionKey派生JWT签名密钥,伪造管理员Token。

第五步:表达式注入,执行任意命令

通过n8n的Set节点注入恶意表达式,逃逸沙箱实现远程代码执行。

影响范围

  • 影响版本:0.211.0 ~ 1.65.0

  • 修复版本:1.121.0

  • 涉及CVE:CVE-2026-21858(CVSS 10.0)+ CVE-2025-68613(CVSS 9.9)

怎么修?
  1. 立即升级到n8n 1.121.0或更高版本

  2. 检查是否有公开的Form端点暴露在公网上

  3. 临时缓解:对Form端点添加认证或限制访问IP

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!