何が起きたか
n8n 2.39.6/2.40.1パッチリリースで修正:インラインエージェントノード機能が、ワークフロー運営者が参照される認証情報IDを所有しているかを検証せずにツールイントロスペクションを実行するため、細工されたエージェント定義によってサーバーが任意の保存済みシークレットを復号して呼び出し元/攻撃者に返すことが可能。
なぜ重要か
n8nはエンタープライズAIエージェントが動作する場所である:その認証情報ストアには、それらのエージェントが使用するAPIトークンとサービスアカウントが保持されている。低権限のワークフロー作成者がそれらのシークレットを復号して外部に送信できるIDORは、ワークスペースアクセスからエージェントアイデンティティの全面的侵害への直接の経路である。
攻撃経路
インラインエージェントノードを定義できるユーザーは、ノードツールイントロスペクション中に所有権チェックなしで任意の認証情報IDを参照できる。プラットフォームは参照されたシークレットを復号し、細工されたエージェントワークフローが復号された平文を攻撃者が制御するホストに外部送信できる(CVSS 7.7、AV:N/AC:L/PR:L/UI:N/S:C/C:H — スコープ変更の機密性侵害)。
影響を受けるシステム
n8n 2.39.6以前、および2.40.0から2.40.1以前
緩和策
n8n 2.39.6 / 2.40.1以降にアップグレード、advisory GHSA-9rhv-fhr8-7q5r