LONDON (IT BOLTWISE) – n8n hat eine hochriskante Umgehung seiner Ausdrucks-Sandbox geschlossen, die es einem authentifizierten Workflow-Editor erlauben konnte, Betriebssystem-Kommandos auf dem Server auszuführen. Ausgenutzt werden konnte die Lücke, ohne dass ein zweiter Nutzer aktiv werden musste. In der Folge wären unter Umständen sogar sensible Secrets wie der N8N_ENCRYPTION_KEY gefährdet gewesen. Entscheidend ist jetzt, dass Administratoren auf die gepatchten Versionen aktualisieren und neu erstellte Workflows prüfen.

n8n warnt vor einer weiteren Schwachstelle in seinem Ausführungsmodell: Ein authentifizierter Nutzer mit der Berechtigung, Workflows zu erstellen oder zu ändern, konnte eine Expression-Sandbox entkommen und OS-Kommandos im Kontext des n8n-Prozesses starten. Laut dem öffentlichen Advisory liegt die Verwundbarkeit in Versionen mit < 2.31.5 sowie in dem Bereich > =2.32.0 und < 2.32.1. n8n selbst fixiert die Lücke in den Versionen 2.31.5 und 2.32.1 und bewertet sie als High mit einem CVSS-Score von 8,7.
Die Sicherheitswirkung geht dabei über „nur“ Code-Ausführung hinaus: Eine erfolgreiche Ausnutzung hätte Befehle mit den Privilegien des n8n-Prozesses ausgeführt. Das bedeutet in der Praxis, dass ein kompromittierter Workflow-Autor die Reichweite des n8n-Hosts ausnutzen kann – etwa um mit Datenzugriffen verbundene Pfade zu öffnen oder interne Dienste und angebundene Schnittstellen anzusteuern. In einer Berichtsübermittlung, die dem Advisory vorausging, wird zudem beschrieben, dass der Zugriff auf Geheimnisse wie N8N_ENCRYPTION_KEY möglich gewesen sein könnte, wodurch sich gespeicherte Credentials potenziell entschlüsseln lassen.
Technisch knüpft die Umgehung an den Mechanismus an, mit dem n8n JavaScript-ähnliche Expressions („= {{ $json.email }}“) verarbeitet. Im Normalfall ersetzt ein Expression-Rewriter freie JavaScript-Identifier durch einen kontrollierten Datenkontext, sodass der tatsächliche Node.js-Run-time nicht „sichtbar“ wird. Der Bericht beschreibt jedoch einen konkreten blinden Fleck: In Version 2.31.4 befand sich ArrowFunctionExpression in einem bewusst wirkungslosen Zweig (VariablePolyfill.ts). Dadurch konnte ein prägnanter Arrow-Body wie „() => process“ dazu führen, dass „process“ nicht in den sandboxed Wertebereich umgelenkt wurde, sondern auf das echte Node.js-Global zeigte.
Daneben machte das Sicherheitsrechercheteam eine zweite Bedingung aus, die zusammen mit dem Arrow-Funktionsproblem zum gewünschten Effekt führen sollte. Dabei geht es um Property-Checks, die statische Property-Namen in Member Expressions prüfen. Der berichtete Denkfehler liegt im Zusammenspiel mit Reflect.get(): Da Reflect.get() das angefragte Property als Argument entgegennimmt, lässt sich der Weg so ausgestalten, dass aus dem „nur prüfen“-Ansatz eine „tatsächlich abrufen“-Situation wird. Im Proof-of-Concept wird beschrieben, wie sich dadurch aus einem Zugriffskonstrukt Funktionen wie process.getBuiltinModule rekonstruieren lassen, anschließend child_process nachladen und schließlich ein Kommando auf dem Host ausführen.
Wichtig für die Risikobewertung: Die Autoren betonen, dass die beiden Voraussetzungen (Arrow-Funktions-Lücke und das Reflect.get()-blinde Interaktionsmuster) nicht einzeln als hinreichend betrachtet wurden. Außerdem liefert der Vergleich zwischen den öffentlichen Quellständen 2.31.4 und 2.31.5 zwar Indizien dafür, dass der „arrow-function gap“ adressiert wurde, aber er belegt nicht automatisch die vollständige Exploit-Kette, wie sie im Bericht skizziert ist. Die Fix-Änderung wird als dedizierter Handler für ArrowFunctionExpression beschrieben, der einen Identifier in einem kurzen Arrow-Body nun explizit über den Datenkontext routet.
Der zeitliche Ablauf zeigt zudem, wie schnell solche Angriffsflächen nach vorangegangenen Fixes wieder auftauchen können: Die Residual-Umgehung wurde am 14. Juli entdeckt und am 15. Juli im Rahmen des n8n-Vulnerability-Disclosure-Programms gemeldet. Die gepatchten Releases wurden am 22. Juli veröffentlicht. Besonders relevant ist der Abgleich mit dem Vorgängerproblem CVE-2026-27577, das im Februar nach einer Entdeckung mit einem damaligen 9,4-„Critical“-Rating geschlossen worden war und ebenfalls auf dem Weg über ein Identifier-Rewriting und „process“-Sichtbarkeit basierte. Die aktuelle Meldung reiht sich damit in eine Serie von Ausbruchversuchen aus dem Expression-Sandboxing ein, die n8n seit 2025 mehrfach behoben hat.
Für Betreiber bleibt deshalb die praktische Konsequenz klar: Aktualisieren statt sich auf Workarounds zu verlassen. Das Advisory nennt zwar interimistische Schutzmaßnahmen, bewertet diese aber als unvollständig und nur kurzfristig. Als Ziel wird der Zugriff auf eine n8n-Instanz und das Bearbeiten von Workflows auf „voll vertrauenswürdige“ Nutzer beschränkt, weil die Ausnutzung nach Berichtslage bereits mit einem gültigen Konto und den entsprechenden Workflow-Rechten möglich ist. Ein weiteres Leitkriterium ist die Proaktiv-Analyse: Administratoren sollten kürzlich erstellte oder geänderte Workflows nach unerwarteten Arrow-Funktionen oder verschleierten JavaScript-Mustern durchsuchen und dabei auch Workflows beobachten, die Shells oder typische Download-/Shell-Utilities wie curl oder wget anstoßen.
In Umgebungen, in denen n8n breit privilegierte Credentials speichert oder direkte Wege zu sensiblen internen Systemen hat, kann bereits der Kompromiss eines Workflow-Editor-Kontos besonders kritisch werden. Dann reicht die Angriffsfläche vom Ausführen von Commands im Host-Kontext bis hin zur möglichen Skalierung über Verbindungen, die der n8n-Host selbst ansteuert. Um den Schaden zu begrenzen, sollten betroffene Betreiber verdächtige Workflow-Ausführungen und Host-Command-Aktivitäten untersuchen und anschließend – falls erforderlich – Credentials rotieren. Gleichzeitig sollte der Security-Blick nicht nur auf den nächsten Patchtermin gerichtet sein: Gerade bei Low-Code-/Automation-Plattformen ist die Grenze zwischen „Editor-Level Zugriff“ und „Host-Level Wirkung“ ein dauerhaftes Design- und Testthema.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "n8n schließt Sandbox-Umgehung: Workflow-Editor kann jetzt keine OS-Kommandos mehr ausführen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "n8n schließt Sandbox-Umgehung: Workflow-Editor kann jetzt keine OS-Kommandos mehr ausführen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »n8n schließt Sandbox-Umgehung: Workflow-Editor kann jetzt keine OS-Kommandos mehr ausführen« bei Google Deutschland suchen, bei Bing oder Google News!