Apa yang terjadi
n8n menerbitkan pembaruan keamanan dua-mingguan pada 2026-10-01: 14 advisori, 10 dinilai Tinggi. CVE-2026-103246 (CVSS 7.7, TINGGI) mendokumentasikan bahwa n8n gagal memvalidasi kepemilikan kredensial selama introspeksi alat-node agen inline, memungkinkan penyerang mereferensikan ID kredensial arbitrer dan mendekripsi/mengeksfiltrasi rahasia teks-biasa. Batch yang sama memperbaiki pemeriksaan kredensial untuk alur kerja bersama/bersarang, persistensi klien OAuth tanpa batas dan tanpa autentikasi melalui endpoint authorize, XSS tersimpan di Chat Trigger, bypass HMAC pada persetujuan human-in-the-loop, dan jalur mutasi prototipe validasi alur MCP ke pengambilalihan akun pemilik.
Mengapa penting
Alur kerja n8n ada justru untuk menyimpan rahasia dan mengotomatisasi operasi LLM/agen; fitur agen baru (MCP, persetujuan alat, node agen) menarik bug paling parah. Satu pengguna dengan hak rendah dapat menarik setiap kredensial yang digunakan alur kerja agen produksi untuk memanggil sistem nyata, dan jalur validator MCP mencapai pengambilalihan tingkat-pemilik — pencurian kredensial dan kompromi platform-agen dari sistem yang digunakan luas, membenarkan Tier A.
Vektor serangan
Editor dengan hak rendah dapat mereferensikan ID kredensial arbitrer selama introspeksi alat-node agen inline untuk mendekripsi dan mengeksfiltrasi rahasia teks-biasa (kunci API, token OAuth, kata sandi DB) ke host yang dikendalikan penyerang (CVE-2026-103246). Advisori pendamping mencakup kerentanan persistensi klien OAuth tanpa autentikasi, XSS tersimpan di Chat Trigger, bypass HMAC Send-and-Wait (persetujuan tanpa autentikasi dari eksekusi yang menunggu), dan mutasi prototipe validasi alur MCP yang memungkinkan pengambilalihan akun pemilik.
Sistem yang terdampak
n8n < 1.123.83 (v1), < 2.41.4 (v2 stabil), < 2.42.1 (v2 beta); CVE-2026-103246 memengaruhi < 2.39.6 dan 2.40.0-2.40.1
Mitigasi
Tingkatkan self-hosted ke n8n 1.123.83+, 2.41.4+, atau 2.42.1+. Tidak ada tindakan cloud yang diperlukan. Cadangkan N8N_ENCRYPTION_KEY sebelum peningkatan.