事件经过
n8n 发布了 GitHub 安全通告 GHSA-64xh-79j6-r5v8 和 GHSA-vhf8-cg2h-cg3p,NVD 发布了 CVE-2026-72771(CVSS 7.1)和 CVE-2026-72768(CVSS 6.4),描述了特定于 n8n AI/LLM 和 MCP Client 节点的允许列表和 SSRF 保护绕过。
影响分析
n8n 是广泛部署的工作流自动化平台,越来越多地用于编排 AI/LLM 和基于 MCP 的代理工作流;特别是在 AI 节点中绕过域允许列表让低权限工作流编辑器可以枢转共享的 LLM 提供商凭据到攻击者基础设施或通过 MCP Client 节点到达内部网络服务。
攻击途径
多个 AI 和 LLM 节点在配置用户提供的 base/endpoint URL 时无法强制执行平台的允许的 HTTP 请求域允许列表,让具有对共享凭据的仅使用访问权的低权限工作流编辑器将请求重定向到攻击者控制的主机,并泄露凭据或内部数据。相关缺陷(CVE-2026-72768)让 MCP Client 节点完全绕过 SSRF 保护,到达内部/阻止的主机。
受影响系统
n8n < 2.32.1
缓解措施
升级 n8n 到 >= 2.32.1。