חולשה חמורה בפלטפורמת האוטומציה n8n אפשרה לתוקף מרוחק, בלי שום חשבון או הזדהות, לגשת לקבצים על השרת שמריץ אותה. היצרן דירג אותה 10 מתוך 10, הדירוג הגבוה ביותר האפשרי, ותיקן אותה בגרסה 1.121.0. אין דיווח שהיא נוצלה בפועל.

מה החולשה?

n8n מאפשרת לבנות תהליכי עבודה שחושפים טופס אינטרנטי, דף שכל אחד ברשת יכול להגיע אליו ולמלא. החולשה נמצאת באופן שבו חלק מהתהליכים מבוססי-הטופס האלה מטפלים בבקשות שמגיעות אליהם. תהליך פגיע מהסוג הזה יכול היה לשמש תוקף שאין לו חשבון במערכת כדי לגשת דרכו לקבצים ששמורים על השרת עצמו.

התוצאה, לפי היצרן, היא חשיפה של מידע רגיש ששמור על המערכת, ובהתאם לאופן ההתקנה ולשימוש בתהליכים גם בסיס לפריצה עמוקה יותר. מה שהופך אותה לחמורה במיוחד הוא שאין צורך בהזדהות: מספיק שהטופס הפגיע נגיש ברשת.

מי מושפע?

כל מי שמריץ n8n בגרסה שבין 1.65.0 לבין 1.121.0 ומפעיל תהליך עבודה מבוסס-טופס מהסוג הפגיע. בשונה מחולשות אחרות ב-n8n, כאן לא צריך חשבון, ולכן מסוכנים במיוחד מופעים שהטפסים שלהם חשופים לאינטרנט הפתוח. n8n מותקנת בישראל בעיקר על שרתים של ארגונים ומפתחים שמריצים אותה בעצמם.

האם מנוצלת בפועל?

נכון לעדכון האחרון של הדף, אין דיווח ידוע על ניצול של החולשה בשטח. היא אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל. עם זאת, דירוג של 10 וניצול שאינו דורש הזדהות הופכים אותה למטרה נוחה, והיעדר דיווח היום אינו ערובה למחר.

מה עושים?

עדכנו את n8n לגרסה 1.121.0 ומעלה, שבה החולשה נסגרה. בהתקנה עצמאית זה נעשה באותה דרך שבה הותקנה המערכת מלכתחילה, למשל החלפת גרסת Docker או עדכון החבילה. עד שתעדכנו, שווה לבדוק אילו תהליכי עבודה מבוססי-טופס חשופים כלפי חוץ ולצמצם את החשיפה שלהם לרשת הפנימית בלבד.