n8n mit erheblichen Schwachstellen
- Sicherheitshinweis
© Adobe Stock
Remote Code Execution möglich
Eine erhebliche Sicherheitslücke in n8n erlaubt Angreifenden Remote Code Execution (RCE) mit entsprechend weitreichenden potenziellen Konsequenzen für das System. Ursache ist eine Race Condition. Betroffen sind alle n8n-Versionen bis vor 1.123.64, bis vor 2.29.8 und bis vor 2.30.1
Über eine andere Lücke können Angreifende ihre Rechte erweitern sowie Benutzer erstellen und löschen. Betroffen sind alle n8n-Versionen bis vor 2.29.8 und bis vor 2.30.1
Beide Schwachstellen haben einen CVSS-Base-Score von 8.9/10 und bislang keine CVE-Kennung. Der Hersteller veröffentlichte zusätzliche Patches, die weitere Schwachstellen mit geringerem Schweregrad schließen. Die Verweise zu diesen Patches finden Sie in der unten verlinkten BSI-Schwachstellenmeldung.
Dies berichten GitHub und das Bundesamt für Sicherheit in der Informationstechnik (BSI).
n8n ist eine Open-Source-Automatisierungsplattform und steht für Nodemation. Hersteller ist das gleichnamige Unternehmen mit Sitz in Berlin.
Empfehlung
Aktualisieren Sie n8n je nach Konfiguration auf die Version 1.123.64, 2.29.8 oder 2.30.1.
Weitere Informationen
GitHub-Eintrag zur RCE-Lücke (engl.)
GitHub-Eintrag zur Rechteerweiterungslücke (engl.)
IT-Schwachstellenmeldung des BSI mit Links zu allen Schwachstellen