OAuth vulnerability in n8n automation platform could lead to system compromise - csoonline.com(2026-07-02)

背景:当自动化“管道”变成攻击跳板

2026年7月,安全研究员在流行的开源自动化平台 n8n 中发现了一个严重OAuth实现漏洞。该漏洞允许攻击者通过伪造授权令牌,绕过身份验证机制,直接接管用户的自动化工作流。n8n被广泛应用于连接CRM、邮件、云存储和财务系统,全球超过50万企业和开发者依赖它实现“低代码自动化”。一旦被利用,攻击者可获得对已连接第三方服务的完全控制权——包括Gmail、Slack、Salesforce和AWS。

漏洞细节:OAuth令牌“被偷梁换柱”

问题出在哪?

该漏洞位于n8n的OAuth 2.0授权流程中。具体来说,n8n在验证回调请求时,未严格检查授权码(authorization code)与重定向URI(redirect URI)的绑定关系。攻击者可以构造恶意链接,诱使用户授权一个伪造的OAuth客户端,从而获取一个合法的、高权限的访问令牌。

真实案例:一次“幽灵集成”

一名研究员演示了攻击过程:他创建了一个名为“Team Sync”的恶意n8n工作流,并通过社交工程诱导企业管理员点击授权链接。由于OAuth校验缺失,攻击者成功获取了该管理员Google Workspace的刷新令牌。利用该令牌,攻击者能够自动读取公司所有员工的日历、邮件和云端文档——而这一切都在管理员毫不知情的情况下持续了72小时。

数据警示:自动化平台成为攻击新热点

实用建议:如何立即保护你的n8n实例

立即行动:补丁与配置

  1. 升级到最新版本:n8n团队已在 v1.42 中修复该漏洞,请立即运行 npm update n8n 或从官方Docker仓库拉取新镜像。
  2. 启用OAuth“状态参数”:在OAuth授权请求中强制使用随机生成的 state 参数,并验证其一致性。
  3. 限制回调域名:在n8n管理后台,将“允许的重定向URI”绑定到你的具体子域名(如 https://my-n8n.company.com/callback),拒绝通配符。

持续防御:监测与审计

行动号召:别让“管道”变成“黑洞”

今天下午4点前,请完成三件事:

  1. 升级n8n到最新版本。
  2. 检查所有OAuth客户端是否与你已知的集成匹配。
  3. 为关键服务(如财务系统)设置每季度手动重授权限。

自动化是你的生产力引擎,但绝不应该是你的安全后门。保持警惕,定期审计——正如一位CSO所说:“不要等到你的Slack被‘自动化’式接管,才后悔没打补丁。”


免责声明:本文基于公开的安全公告和CSOonline报告编写,旨在提高安全意识。文中提及的漏洞细节仅供教育和防御参考。对于因未及时修复或滥用上述信息导致的任何损失,作者及发布平台不承担任何责任。请始终优先参考官方安全通知并咨询你的信息安全团队。