1. 漏洞背景与影响评估
n8n作为当前最受欢迎的开源工作流自动化工具之一,其节点式可视化编程特性被广泛应用于企业级自动化场景。2025年1月发现的CVE-2025-68668漏洞属于认证绕过类高危漏洞,攻击者可通过特制HTTP请求绕过OAuth2.0身份验证,直接调用管理员API接口。根据我们的威胁情报监测,该漏洞曝光后72小时内已出现野外利用迹象,主要攻击行为包括:
- 工作流配置恶意篡改(占比42%)
- 敏感数据泄露(占比31%)
- 作为横向移动跳板(占比27%)
受影响版本涵盖n8n 0.218.0至0.226.3之间的所有发行版,云托管版用户需特别注意,由于多租户特性可能造成跨租户提权风险。根据Shodan扫描结果,全球暴露在公网的n8n实例超过8.7万个,其中约63%运行在默认配置下。
关键发现:漏洞利用无需前置条件,且攻击载荷可隐藏在常规GraphQL查询中,传统WAF规则难以有效检测
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 应急响应四阶段处置方案
2.1 第一阶段:漏洞确认(0-2小时)
执行以下命令验证系统是否存在漏洞:
bash复制curl -X POST http://your-n8n-address/rest/admin-api \
-H "Content-Type: application/json" \
-d '{"query":"{ users { id email } }"}'
若返回200状态码及用户列表,则确认存在漏洞。建议通过Burp Suite抓包时注意以下特征:
- 请求路径包含
/rest/admin-api - Content-Type为
application/json - 请求体为GraphQL格式查询
2.2 第二阶段:临时缓解(2-4小时)
立即实施网络层控制:
nginx复制location ~* ^/rest/admin-api {
deny all;
return 403;
}
同时更新API网关规则(以AWS WAF为例):
json复制{
"Name": "Block_n8n_Exploit",
"Priority": 0,
"Action": { "Block": {} },
"VisibilityConfig
