Uruchamianie własnych skryptów i łączenie dziesiątek aplikacji w jeden sprawny organizm daje ogromną satysfakcję, dopóki ktoś niepowołany nie postanowi przejąć sterów. Twoje n8n może przestać grać w Twojej drużynie. Podczas gdy Ty optymalizujesz procesy, krytyczne luki CVE-2026-27577 oraz CVE-2026-27493  zamieniają automatyzacje w darmowe narzędzie dla hakerów.

Dane z raportu Snyk State of Open Source Security pokazują, że aż 90% organizacji boryka się z zagrożeniami ukrytymi w bibliotekach open-source, a czas na załatanie krytycznej dziury często decyduje o przetrwaniu firmy w sieci. Z kolei eksperci z Veracode w swoim zestawieniu State of Software Security alarmują, że błędy o wysokim priorytecie stanowią plagę nowoczesnego oprogramowania, dotykając blisko trzy czwarte badanych aplikacji (74% aplikacji posiada przynajmniej jedną lukę o wysokim priorytecie, która pozostaje niezałatana przez ponad sześć miesięcy).

Nie ma co się czarować, automatyzacja napędza biznes, a luki CVE-2026-27577 oraz CVE-2026-27493 są jak zostawienie kluczy do mieszkania w publicznej kawiarni. Poniżej znajdziesz dowody na to, że Twoje workflows mogą być obecnie sterowane przez kogoś innego. Podpowiemy również, co zrobić, aby odzyskać kontrolę nad środowiskiem.

Workflow

Co to jest n8n?

Jest to narzędzie typu low-code służące do automatyzacji przepływów pracy, które pozwala łączyć aplikacje i usługi bez konieczności pisania zaawansowanego kodu. Rozwiązanie zyskało popularność jako elastyczna alternatywa dla zamkniętych platform, oferując kontrolę nad przepływem informacji wewnątrz własnej infrastruktury. Sytuacja nabiera jednak ironicznego posmaku, gdy wspomniana kontrola zostaje wystawiona na próbę przez błędy o krytycznym znaczeniu.

Wskazane podatności, opisane w biuletynach bezpieczeństwa, dotyczą mechanizmów oceny wyrażeń oraz węzłów formularzy. Podatność znaleziona w module Form pozwalała napastnikom na wstrzykiwanie i wykonanie dowolnych poleceń, co w praktyce oznacza, że system mógł stać się narzędziem w rękach obcej osoby.

Hakerzy uwielbiają optymalizację pracy tak samo mocno jak programiści, z tą różnicą, że ich skrypty nie wysyłają raportów do zarządu, lecz instalują koparki kryptowalut lub wykradają klucze dostępowe do zewnętrznych usług.

Wymienione błędy wynikają z niewłaściwego zabezpieczenia procesów dynamicznej oceny kodu oraz braku neutralizacji znaków specjalnych w danych wejściowych. Badacze, którzy zidentyfikowali wskazane podatności, informują, że błąd typu expression injection umożliwia wyjście poza bezpieczne ramy aplikacji i manipulowanie systemem operacyjnym hosta.

Jeżeli używasz n8n do zarządzania operacjami, fakt, że nieznajomy z drugiego końca świata mógłby uruchomić terminal na serwerze, wywołuje przynajmniej dreszczyk emocji. Jest to podręcznikowy przykład sytuacji, w której nadmierne zaufanie do kodu prowadzi do konieczności nagłej pracy po godzinach w celu wdrażania poprawek.

Mechanizm pułapki w formularzach

Błąd CVE-2026-27493 jest określany jako podatność drugiego rzędu, co oznacza, że złośliwy ładunek nie działa natychmiast, lecz zostaje aktywowany w dalszym etapie przetwarzania danych. Jest to luka o wysokim priorytecie, która występuje w węzłach typu Form. Atakujący bez żadnego uwierzytelnienia może przesłać spreparowane dane przez formularz, które następnie zostaną zinterpretowane przez n8n jako polecenia do wykonania. Kluczowym elementem wyzwalającym błąd jest umieszczenie znaku równości na początku pola, co zmusza aplikację do podwójnej ewaluacji zawartości.

Wykorzystanie wspomnianej podatności wymaga specyficznej konfiguracji przepływu pracy, gdzie dane od użytkownika są renderowane w polach HTML poprzedzonych wspomnianym symbolem.

Programiści n8n słusznie zauważają, że zazwyczaj nie ma praktycznego powodu, aby projektant przepływu celowo dodawał znak równości przed polem, gdyż nie jest on widoczny w końcowym wyniku. Jednak w przypadku błędu lub przypadkowego dodania tego znaku, system staje się otwarty na ataki. Mimo, że odkrycie takiej konfiguracji przez przypadkowego napastnika jest trudne, skala zniszczeń po udanym ataku może być duża, szczególnie gdy zostanie on połączony z ucieczką z piaskownicy.

Moim zdaniem bagatelizowanie błędów wymagających specyficznej konfiguracji bywa zgubne, ponieważ automatyzacje z czasem stają się coraz bardziej skomplikowane i trudne do pełnego audytu. Jeśli Twoje formularze zbierają dane od klientów i wyświetlają je w kolejnych krokach, możesz nieświadomie wystawiać się na strzał.

Zmiana wersji aplikacji na 2.10.1, 2.9.3 lub 1.123.22 naprawia błędy, wprowadzając lepszą filtrację danych wejściowych. Korzystanie ze starych wersji n8n w 2026 roku jest proszeniem się o kłopoty, dlatego jeśli jeszcze tego nie zrobiłeś, czym prędzej dokonaj aktualizacji.

Ucieczka z cyfrowej klatki

Zdalne wykonanie kodu stanowi szczyt marzeń każdego, kto nie życzy Ci dobrze w sieci, a luka CVE-2026-27577 realizuje dokładnie ten scenariusz. Jest to błąd o krytycznym znaczeniu, oceniony w skali CVSS na 9.4 na 10 punktów. Problem polega na możliwości obejścia piaskownicy wyrażeń, co pozwala użytkownikowi z niskimi uprawnieniami na wykonanie dowolnych komend systemowych na hoście. Wskazana podatność jest bezpośrednią kontynuacją problemów zidentyfikowanych wcześniej w ramach CVE-2025-68613.

Działanie błędu opiera się na nadużyciu spreparowanych wyrażeń w parametrach przepływu pracy. Uwierzytelniony użytkownik, który posiada prawo do tworzenia lub edytowania automatyzacji, może wstrzyknąć instrukcje omijające nałożone ograniczenia bezpieczeństwa.

W praktyce oznacza to, że osoba o ograniczonym dostępie mogłaby przejąć pełną kontrolę nad całą maszyną, na której działa n8n. Omawiana sytuacja jest skrajnie niebezpieczna w większych organizacjach, gdzie dostęp do platformy ma wiele osób o różnym stopniu zaufania.

Warto zauważyć, że atak nie wymaga żadnej interakcji ze strony innego użytkownika i charakteryzuje się niską złożonością wykonania. Skutki udanej eksploatacji są dotkliwe i obejmują utratę poufności, integralności oraz dostępności systemu. Napastnik może nie tylko czytać Twoje sekrety, ale również zmieniać dane w bazach lub całkowicie zablokować działanie usług.

N8n patch

Sposoby na odzyskanie bezpieczeństwa

Podstawowym działaniem jest aktualizacja instancji n8n do wersji 2.10.1, 2.9.3 lub 1.123.22, co definitywnie usuwa znane podatności. Wskazane aktualizacje są dostępne dla użytkowników korzystających z menedżera npm oraz obrazów Docker. Jeśli z jakiegoś powodu natychmiastowe podniesienie wersji nie jest możliwe, administratorzy powinni zastosować tymczasowe środki zapobiegawcze np. ograniczenie uprawnień do edycji przepływów tylko dla zaufanych osób.

Kolejnym krokiem w ramach doraźnego ratowania sytuacji może być wyłączenie podatnych węzłów poprzez konfigurację zmiennych środowiskowych. Dodanie wpisów n8n-nodes-base.form oraz n8n-nodes-base.formTrigger do zmiennej NODES_EXCLUDE pozwala zablokować moduły formularzy, co uniemożliwia ich wykorzystanie przez napastników. Jednak rozwiązanie jest jedynie częściowe i nie eliminuje ryzyka w sposób pełny. Prawdziwe bezpieczeństwo zapewnia jedynie kod wolny od błędów logicznych, które pozwalają na ucieczkę z izolowanego środowiska wyrażeń.

Zalecane jest również wdrożenie utwardzonego środowiska operacyjnego, w którym n8n działa z minimalnymi uprawnieniami systemowymi oraz posiada ograniczony dostęp do sieci. Dzięki temu, nawet w przypadku udanej eksploatacji nowej luki, pole manewru hakera będzie mocno ograniczone. Takie podejście jest całkiem rozsądne, biorąc pod uwagę, że luki w n8n pojawiają się regularnie wraz z dodawaniem nowych funkcji. Monitorowanie logów i śledzenie biuletynów bezpieczeństwa na GitHubie powinno stać się stałym elementem Twojego harmonogramu zadań.

Kto pierwszy, ten lepszy

Współpraca między twórcami oprogramowania a niezależnymi audytorami jest jedynym powodem, dla którego internet jeszcze funkcjonuje w miarę stabilnie. Podejście n8n do naprawy błędów zasługuje na uznanie, ponieważ firma nie starała się ukryć problemu pod dywanem, lecz otwarcie zakomunikowała potrzebę aktualizacji.

W świecie IT szczerość w kwestii dziur w kodzie jest cenniejsza niż najlepszy marketing, budując długofalowe zaufanie społeczności. Pozostaje mieć nadzieję, że kolejna kawa, którą zaparzy Twój skrypt automatyzacji, nie będzie miała gorzkiego posmaku włamania na serwer.

Sprawdź swoją wersję n8n już teraz, bo hakerzy prawdopodobnie już to robią za Ciebie, korzystając ze zautomatyzowanych skryptów skanujących sieć.

Źródła: The Hacker News, Własne