Site icon Siber Havadis

n8n’de Kritik Alarm: CVSS 9.9 Puanlı Açık, Otomasyon Devini Tehdit Ediyor

SiberHavadis Haber Sablonu 6 1

Dünya genelinde DevOps ekiplerinin ve otomasyon meraklılarının vazgeçilmezi olan n8n platformunda, siber güvenlik dünyasında “kırmızı alarm” anlamına gelen 9.9 CVSS puanına sahip kritik bir güvenlik açığı (CVE-2025-68613) tespit edildi. Secure Layer 7 güvenlik araştırmacıları tarafından ortaya çıkarılan ve detaylandırılan bu zafiyet, platformun ifade (expression) işleme mekanizmasındaki ciddi bir izolasyon hatasından kaynaklanıyor. Normal şartlarda güvenli bir “sandbox” (kum havuzu) içinde çalışması gereken kullanıcı komutları, bu açık sayesinde sınırlarını aşarak doğrudan sunucunun işletim sistemine erişebiliyor.

Araştırmacıların analizine göre, sadece “iş akışı oluşturma” yetkisine sahip düşük profilli bir kullanıcı bile, özel hazırlanmış zararlı bir JavaScript ifadesi enjekte ederek sunucu üzerinde tam yetkili komut çalıştırabiliyor (RCE). Bu durum, saldırganın n8n sunucusunu bir “zombi” sisteme dönüştürmesine, veritabanlarını şifrelemesine veya daha kötüsü, n8n üzerinde kayıtlı olan AWS, Google Cloud, Stripe gibi kritik servislerin API anahtarlarını çalmasına olanak tanıyor. 0.211.0 sürümünden başlayarak geniş bir yelpazeyi etkileyen bu açık için geliştirici ekip acil koduyla 1.120.4, 1.121.1 ve 1.122.0 yamalarını yayınladı.

Bu olay, modern şirketlerin “gölge IT” (Shadow IT) risklerini bir kez daha yüzüne çarpıyor. Secure Layer 7 araştırmacılarının da vurguladığı gibi, n8n gibi araçlar şirketlerin tüm dijital anahtarlarını (API Key) barındıran bir “kasa” görevi görüyor. Bu kasayı koruyan kilidin kırılması, saldırganların ön kapıdan değil, otomasyon tünellerinden geçerek en hassas verilere ulaşması demek. Özellikle SaaS sağlayıcıları ve müşteri verisi işleyen otomasyon ajansları için bu durum, basit bir güncelleme sürecinden öte, “Güven Sıfır” (Zero Trust) mimarisine geçişin ne kadar hayati olduğunu kanıtlıyor. Saldırganların artık iyi korunan kalelere (ana sunuculara) saldırmak yerine, o kaleye her gün girip çıkan tedarikçileri (otomasyon araçlarını) hedef aldığı yeni bir çağdayız.

Exit mobile version