Kerentanan  ·  2026-10-03

Paket keamanan Oktober n8n: bypass kepemilikan kredensial memungkinkan pengguna dengan hak rendah mendekripsi rahasia alur kerja; mutasi prototipe validasi alur MCP memungkinkan pengambilalihan pemilik

KerentananHigh dampakGlobalCVE-2026-103246
n8n menerbitkan pembaruan keamanan dua-mingguan pada 2026-10-01: 14 advisori, 10 dinilai Tinggi. CVE-2026-103246 (CVSS 7.7, TINGGI) mendokumentasikan bahwa n8n gagal memvalidasi kepemilikan kredensial selama introspeksi alat-node agen inline, memungkinkan penyerang mereferensikan ID kredensial arbitrer dan mendekripsi/mengeksfiltrasi rahasia teks-biasa. Batch yang sama memperbaiki pemeriksaan kredensial untuk alur kerja bersama/bersarang, persistensi klien OAuth tanpa batas dan tanpa autentikasi melalui endpoint authorize, XSS tersimpan di Chat Trigger, bypass HMAC pada persetujuan human-in-the-loop, dan jalur mutasi prototipe validasi alur MCP ke pengambilalihan akun pemilik.
Alur kerja n8n ada justru untuk menyimpan rahasia dan mengotomatisasi operasi LLM/agen; fitur agen baru (MCP, persetujuan alat, node agen) menarik bug paling parah. Satu pengguna dengan hak rendah dapat menarik setiap kredensial yang digunakan alur kerja agen produksi untuk memanggil sistem nyata, dan jalur validator MCP mencapai pengambilalihan tingkat-pemilik — pencurian kredensial dan kompromi platform-agen dari sistem yang digunakan luas, membenarkan Tier A.
Editor dengan hak rendah dapat mereferensikan ID kredensial arbitrer selama introspeksi alat-node agen inline untuk mendekripsi dan mengeksfiltrasi rahasia teks-biasa (kunci API, token OAuth, kata sandi DB) ke host yang dikendalikan penyerang (CVE-2026-103246). Advisori pendamping mencakup kerentanan persistensi klien OAuth tanpa autentikasi, XSS tersimpan di Chat Trigger, bypass HMAC Send-and-Wait (persetujuan tanpa autentikasi dari eksekusi yang menunggu), dan mutasi prototipe validasi alur MCP yang memungkinkan pengambilalihan akun pemilik.
n8n < 1.123.83 (v1), < 2.41.4 (v2 stabil), < 2.42.1 (v2 beta); CVE-2026-103246 memengaruhi < 2.39.6 dan 2.40.0-2.40.1
Tingkatkan self-hosted ke n8n 1.123.83+, 2.41.4+, atau 2.42.1+. Tidak ada tindakan cloud yang diperlukan. Cadangkan N8N_ENCRYPTION_KEY sebelum peningkatan.
NVD CVE-2026-103246n8n advisory GHSA-9rhv-fhr8-7q5rn8n October 2026 Security Update analysis
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →