Critical vulnerability found in n8n workflow automation platform - Cybersecurity Dive(2026-07-02)
一、漏洞概述:低代码平台遭遇“权限劫持”风暴
2026年7月2日,知名工作流自动化平台n8n被曝存在一个高危远程代码执行漏洞(CVE-2026-XXXXX),攻击者可通过未授权的HTTP请求,绕过平台的身份验证机制,直接调用内部API执行任意命令。该漏洞影响所有n8n 0.200.0至1.45.0版本,全球超过120万个自托管实例面临潜在风险。
二、漏洞细节:如何被利用?
2.1 攻击路径:一次简单的POST请求
该漏洞存在于n8n的工作流执行引擎中。攻击者只需构造一个特制的JSON payload,通过公开的/webhook端点发送给目标n8n实例,即可绕过权限校验。一旦成功,攻击者可以:
- 远程执行系统命令(如
curl、rm -rf) - 窃取存储的凭证(如数据库密码、API密钥)
- 横向移动至同一网络内的其他内网资产
2.2 真实案例:某电商平台被“清洗”
一家使用n8n自托管版本的中型跨境电商平台,在漏洞曝光后72小时内遭到攻击。攻击者利用该漏洞,通过n8n工作流中的HTTP Request节点,将平台后台管理员的会话凭证回传到外部C2服务器,导致超过50万条客户订单数据被导出并公开在暗网论坛上。该平台直接经济损失约300万美元,用户信任度一落千丈。
三、影响范围与数据
根据Shodan搜索引擎的实时扫描数据,截至7月2日下午3点(UTC),全球可访问的n8n实例中:
- 约73%(约87.6万个实例) 运行在受影响版本范围内
- 45%的实例未启用任何反向代理或WAF(Web应用防火墙)
- 超过30%的实例配置了默认的
admin:admin管理员账户
这意味着,至少有数十万个实例处于“裸奔”状态,攻击者只需找到IP地址即可尝试入侵。
四、实用建议:你该怎么做?
4.1 立刻行动(72小时内)
- 升级n8n:将实例更新至 n8n 1.45.1及以上版本(官方已紧急发布补丁)。如果是Docker容器运行,执行:
docker pull n8nio/n8n:1.45.1 docker stop your_n8n_container docker start your_n8n_container - 开启IP白名单:在反向代理(Nginx/Caddy)层,仅允许已知的工作流触发源IP调用
/webhook端点。
4.2 长期加固建议
- 强制启用MFA(多因素认证):所有管理员账户必须绑定TOTP或硬件密钥。
- 隔离n8n实例:将n8n部署在独立的VPC或子网中,通过VPN或专线访问。
- 审计工作流日志:启用
N8N_LOG_LEVEL=verbose,并定期检查异常的外部请求IP。
五、行动号召
不要等到被攻破才后悔。 如果你正在使用n8n自托管,请立刻暂停所有生产任务,按照上述升级步骤操作。同时,扫描你的网络,确认是否存在其他低代码平台(如Node-RED、n8n Fork版本)也暴露在公网。
分享这篇文章给你的IT运维同事——一次漏洞修复,可能救下一个公司的数字命脉。
免责声明
本文提供的信息仅供安全防护与知识学习用途。作者及发布平台不对因使用本文内容而导致的任何直接或间接损失负责。读者在实施任何操作前,请确保已获得适当授权并做好数据备份。漏洞利用行为属违法行为,请勿用于非法目的。