Skip to content

Lekkinud n8n API-võtmed: 321 reaalajas töötavat instantsi olid mandaatide varguseks avatud

Lühidalt: GitGuardian leidis avalikest GitHub-i commit’idest 4576 lekkinud n8n API-võtit, millest 321 võimaldasid endiselt aktiivset juurdepääsu reaalajas töötavatele instantsidele – ilma et oleks ära kasutatud ühtegi tarkvara turvanõrkust.

GitGuardian’i turvateadlased leidsid avalikest GitHub-i commit’idest 4576 unikaalset n8n API-võtit, mida oli võimalik seostada 1255 hostinimega. 321 kontrollitud instantsi puhul aktsepteerisid süsteemid lekkinud võtmeid endiselt – ja seda ilma, et oleks tulnud ära kasutada ühtegi tarkvara turvanõrkust.

GitGuardian skaneeris avalikke GitHub-i commit’e sihipäraselt, otsides töövoogude automatiseerimisplatvormi n8n eksponeeritud API-võtmeid. Teadlased tuvastasid seejuures 4576 unikaalset mandaati, mida oli võimalik seostada 1255 erineva hostinimega. Kontrollitud instantsidest 896 nõustusid ühenduskatsetega üldse, ja 321 puhul neist toimisid lekkinud võtmed tegelikult endiselt – ründajad oleksid seega saanud otsese API-juurdepääsu töötavatele tootmissüsteemidele.

Teadlased demonstreerisid neli erinevat viisi, kuidas neid võtmeid on võimalik kuritarvitada tundlikele andmetele ja järgnevatele mandaatidele juurdepääsu saamiseks. Otsustava tähtsusega on see, et ükski neist rünnakuteedest ei eeldanud klassikalist tarkvara turvanõrkust CVE tähenduses. Juurdepääs toimus üksnes n8n legitiimse API-funktsionaalsuse kaudu, kombineerituna selgetekstis või konfiguratsioonifailides kogemata sisse checkitud võtmetega.

Turbejuhtide (CISO) jaoks nihutab see juhtum fookuse klassikaliselt paikade haldamiselt saladuste (secrets) kaitsele kogu arendus- ja automatiseerimise elutsükli ulatuses. n8n instantse kasutatakse sageli selliste töövoogude orkestreerimiseks, millel on omakorda juurdepääs andmebaasidele, SaaS-teenustele või sisemistele API-dele. Sellise platvormi kompromiteeritud API-võti võib seega toimida hüppelauana teistesse süsteemidesse, ilma et ründaja peaks üldse leidma või ära kasutama turvanõrkust n8n koodis endas.

Praktikas tähendab see järgmist: saladuste skaneerimist (secret scanning) hoidlates – ka privaatsetes ja commit’ide ajaloos – tuleks süstemaatiliselt laiendada automatiseerimisplatvormide API-võtmetele, mitte piirduda ainult klassikaliste pilvemandaatidega. Lisaks on soovitatav n8n API-võtmeid regulaarselt roteerida, piirata võtmete õigusi vähima privileegi põhimõtte (least privilege) kohaselt ning jälgida n8n instantsidel ebatavalisi API-juurdepääsu mustreid, kuna lekke võib ilma kaasnevate avastamismeetmeteta pikka aega tähelepanuta jääda.


Allikas: thehackernews.com · Avaldatud 5. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art. 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.

Share on: