n8n ने उच्च-गंभीरता वाले सैंडबॉक्स एस्केप को पैच किया, जिससे प्रमाणित वर्कफ़्लो संपादक सर्वर पर OS कमांड चला सकते थे। यह कमजोरी CVE‑2026‑27577 की फ़रवरी पैच में खोजी गई एक नई बाइपास थी।

मुख्य बिंदु

  • n8n के संस्करण 2.31.5 से पहले और 2.32.0‑2.32.1 के बीच सैंडबॉक्स एस्केप मौजूद था।
  • प्रमाणित उपयोगकर्ता वर्कफ़्लो एडिटर OS कमांड निष्पादित कर सकते थे।
  • n8n ने 2.31.5 और 2.32.1 में इस खामी को ठीक कर दिया है।

समस्या का विस्तार

Security Joes ने CVE‑2026‑27577 के फ़रवरी अपडेट की जाँच करते हुए एक नई बाइपास पाई, जिससे n8n के अभिव्यक्ति‑सैंडबॉक्स को बायपास करके सिस्टम‑लेवल कमांड चलाए जा सकते थे। यह बग केवल प्रमाणित वर्कफ़्लो संपादकों के लिए सक्रिय था, लेकिन यदि हमलावर के पास मान्य क्रेडेंशियल हो तो पूरी सर्वर को समझौता किया जा सकता था।

निवारण कदम

n8n ने तुरंत 2.31.5 और 2.32.1 संस्करणों में पैच जारी किया। उपयोगकर्ताओं को सलाह दी गई है कि वे अपने इंस्टॉलेशन को इन संस्करणों में अपग्रेड करें और सभी पुराने संस्करणों को बंद कर दें। अतिरिक्त रूप से, सर्वर‑साइड फ़ायरवॉल और न्यूनतम विशेषाधिकार वाले उपयोगकर्ता खातों का उपयोग करना आवश्यक है।

Why This Matters

BozokMedia विश्लेषण दर्शाता है कि इस तरह की सैंडबॉक्स एस्केप्स ऑटोमेशन प्लेटफ़ॉर्म की भरोसेमंदता को प्रभावित करती हैं, जिससे एंटरप्राइज़ ग्राहक डेटा और इन्फ्रास्ट्रक्चर जोखिम में पड़ते हैं।

"सुरक्षा टीमों को अब केवल कोड नहीं, बल्कि वर्कफ़्लो डिज़ाइन की भी गहरी जाँच करनी चाहिए," कहते हैं साइबर सुरक्षा विशेषज्ञ अनीता शर्मा।
Did You Know?: n8n का नाम "node‑node" से आया है, जो इसकी नोड‑आधारित वर्कफ़्लो आर्किटेक्चर को दर्शाता है।

Frequently Asked Questions

Q1: क्या पुरानी n8n इंस्टॉलेशन अभी भी जोखिम में हैं?

A: हाँ, जब तक आप 2.31.5 या 2.32.1 से ऊपर अपग्रेड नहीं करते, सिस्टम असुरक्षित रहता है।

Q2: क्या यह बग केवल प्रमाणित उपयोगकर्ताओं को ही प्रभावित करता है?

A: मूल रूप से हाँ, लेकिन यदि प्रमाणिकता को बायपास किया जाए तो अनधिकृत पहुंच संभव है।