n8n ने उच्च-गंभीरता वाले सैंडबॉक्स एस्केप को पैच किया, जिससे प्रमाणित वर्कफ़्लो संपादक सर्वर पर OS कमांड चला सकते थे। यह कमजोरी CVE‑2026‑27577 की फ़रवरी पैच में खोजी गई एक नई बाइपास थी।
मुख्य बिंदु
- n8n के संस्करण 2.31.5 से पहले और 2.32.0‑2.32.1 के बीच सैंडबॉक्स एस्केप मौजूद था।
- प्रमाणित उपयोगकर्ता वर्कफ़्लो एडिटर OS कमांड निष्पादित कर सकते थे।
- n8n ने 2.31.5 और 2.32.1 में इस खामी को ठीक कर दिया है।
समस्या का विस्तार
Security Joes ने CVE‑2026‑27577 के फ़रवरी अपडेट की जाँच करते हुए एक नई बाइपास पाई, जिससे n8n के अभिव्यक्ति‑सैंडबॉक्स को बायपास करके सिस्टम‑लेवल कमांड चलाए जा सकते थे। यह बग केवल प्रमाणित वर्कफ़्लो संपादकों के लिए सक्रिय था, लेकिन यदि हमलावर के पास मान्य क्रेडेंशियल हो तो पूरी सर्वर को समझौता किया जा सकता था।
निवारण कदम
n8n ने तुरंत 2.31.5 और 2.32.1 संस्करणों में पैच जारी किया। उपयोगकर्ताओं को सलाह दी गई है कि वे अपने इंस्टॉलेशन को इन संस्करणों में अपग्रेड करें और सभी पुराने संस्करणों को बंद कर दें। अतिरिक्त रूप से, सर्वर‑साइड फ़ायरवॉल और न्यूनतम विशेषाधिकार वाले उपयोगकर्ता खातों का उपयोग करना आवश्यक है।
Why This Matters
BozokMedia विश्लेषण दर्शाता है कि इस तरह की सैंडबॉक्स एस्केप्स ऑटोमेशन प्लेटफ़ॉर्म की भरोसेमंदता को प्रभावित करती हैं, जिससे एंटरप्राइज़ ग्राहक डेटा और इन्फ्रास्ट्रक्चर जोखिम में पड़ते हैं।
"सुरक्षा टीमों को अब केवल कोड नहीं, बल्कि वर्कफ़्लो डिज़ाइन की भी गहरी जाँच करनी चाहिए," कहते हैं साइबर सुरक्षा विशेषज्ञ अनीता शर्मा।
Frequently Asked Questions
Q1: क्या पुरानी n8n इंस्टॉलेशन अभी भी जोखिम में हैं?
A: हाँ, जब तक आप 2.31.5 या 2.32.1 से ऊपर अपग्रेड नहीं करते, सिस्टम असुरक्षित रहता है।
Q2: क्या यह बग केवल प्रमाणित उपयोगकर्ताओं को ही प्रभावित करता है?
A: मूल रूप से हाँ, लेकिन यदि प्रमाणिकता को बायपास किया जाए तो अनधिकृत पहुंच संभव है।