n8n espone il piano di automazione a code execution e falsi trigger
Il rischio non è un singolo nodo difettoso: è l'intero piano di automazione a diventare un punto di fiducia compromesso. Se input, webhook o espressioni possono essere trattati come affidabili, n8n può finire per eseguire codice o accettare trigger falsi con gli stessi meccanismi che dovrebbero governare i flussi.
NCSC segnala più flaw ad alta gravità in n8n e indica le correzioni nelle versioni 2.10.1, 2.9.3, 1.123.22 e release correlate. Le aree colpite includono Form nodes, Python Code, JavaScript Task Runner sandbox, Merge, Read/Write Files from Disk, workflow expression evaluation, core workflow editing, GitHub Webhook Trigger, ZendeskTrigger, Guardrail e Chat Trigger: su installazioni self-hosted non patchate, il risultato può essere code execution, scrittura di file o bypass dell'autenticazione su un sistema che spesso custodisce credenziali e collega altri servizi.
story_meaning
Se n8n è usato come snodo di fiducia tra input esterni e azioni operative, una falla di autenticazione o validazione non resta locale: può aprire l'accesso a segreti e integrazioni a valle.
why_now
Patch oggi