Skip to content

Lekkinud n8n API-võtmed: 321 reaalajas töötavat instantsi haavatavad mandaatide vargusele

Lühidalt: GitGuardian leidis avalikest GitHubi commitidest 4576 lekkinud n8n API-võtit, millest 321 võimaldasid endiselt aktiivset juurdepääsu reaalajas töötavatele instantsidele – ilma et oleks ära kasutatud ühtegi tarkvara turvanõrkust.

GitGuardiani turvateadlased leidsid avalikest GitHubi commitidest 4576 unikaalset n8n API-võtit, mis olid seostatavad 1255 hostinimega. 321 kontrollitud instantsi aktsepteeris lekkinud võtmeid endiselt – ja seda ilma, et oleks ära kasutatud mingit tarkvara turvanõrkust.

GitGuardian skaneeris sihipäraselt avalikke GitHubi commiteid, otsides töövoogude automatiseerimisplatvormi n8n avalikustatud API-võtmeid. Selle käigus tuvastasid teadlased 4576 unikaalset mandaati, mis oli võimalik seostada 1255 erineva hostinimega. Kontrollitud instantsidest 896 võtsid ühenduskatseid üldse vastu, ja neist 321 puhul toimisid lekkinud võtmed endiselt – ründajad oleksid seega saanud vahetu API-juurdepääsu reaalajas töötavatele tootmissüsteemidele.

Teadlased demonstreerisid nelja erinevat viisi, kuidas neid võtmeid võib kuritarvitada, et pääseda ligi tundlikele andmetele ja järgnevatele mandaatidele. Otsustava tähtsusega on see, et ükski neist ründeteedest ei eeldanud klassikalist tarkvara turvanõrkust CVE tähenduses. Juurdepääs toimus ainult n8n legitiimse API-funktsionaalsuse kaudu, kombineerituna selgetekstiliselt või konfiguratsioonifailidesse kogemata sisse checkitud võtmetega.

Turvajuhtidele (CISO) tähendab see juhtum fookuse nihkumist klassikaliselt paigalduste (patch) haldamiselt saladuste (secrets) turvamisele kogu arendus- ja automatiseerimistsükli ulatuses. n8n instantse kasutatakse tihti töövoogude orkestreerimiseks, millel omakorda on juurdepääs andmebaasidele, SaaS-teenustele või sisemistele API-dele. Sellise platvormi kompromiteeritud API-võti võib seega toimida hüppelauana teistesse süsteemidesse, ilma et ründaja peaks kunagi leidma või ära kasutama turvanõrkust n8n koodis endas.

Praktikas tähendab see, et saladuste (secrets) skaneerimist repositooriumides – sealhulgas privaatsetes ja commit-ajaloos – tuleks süstemaatiliselt laiendada automatiseerimisplatvormide API-võtmetele, mitte ainult klassikalistele pilveteenuste mandaatidele. Lisaks on soovitatav n8n API-võtmeid regulaarselt rotеerida, piirata võtmete õigusi vähima privileegi põhimõtte kohaselt ning jälgida ebatavalisi API-juurdepääsu mustreid n8n instantsidel, kuna lekke võib jääda kaasnevate avastamismeetmete puudumisel kauaks avastamata.


Allikas: thehackernews.com · Avaldatud 5. augustil 2026
Lumi AI News — AI-abistatud kureerimine vastavalt tehisintellektimääruse art. 50-le. Parafraseerimine ja klassifikatsioon Lumi News Pipeline v1.8.3 poolt.

Share on: