事件经过
发布于2026年9月3日(NVD,来源于VulnCheck),此缺陷特别影响工作流工具节点——n8n的AI Agent节点调用子工作流作为可调用工具的机制——允许通过MCP或API驱动的工作流创建跨权限/所有权边界的凭证泄露。
影响分析
n8n的AI Agent +工作流工具模式是构建代理工具调用管道的常见方式;此缺陷允许低权限用户或MCP驱动的自动化流程通过制造工作流引用简单地窃取其他用户拥有的凭证,无需对凭证存储的直接访问。
攻击途径
n8n不验证执行内联子工作流的节点(例如由AI Agent节点使用的工作流工具节点)的内联工作流JSON中嵌入的凭证引用。共享工作流编辑器——或任何通过REST API、Public API或MCP创建或更新工作流的用户/代理——可持久化引用他们不拥有的凭证的节点。当稍后在持有该凭证的身份下执行时,内联子工作流解析密钥并可将其泄露到攻击者控制的端点。
受影响系统
n8n 2.35.4之前和2.36.x 2.36.2之前
缓解措施
升级到n8n 2.35.4/2.36.2或更高版本。详见GHSA-4r56-g65c-fm83。