泄露的 n8n API 令牌使在线实例面临凭据窃取风险
导语:GitGuardian 研究人员在公开 GitHub 提交中发现 321 个 n8n 在线实例接受了暴露的 API 令牌,并演示了攻击者无需利用软件漏洞即可通过四种方式访问敏感数据和下游凭据。
GitGuardian 研究人员在公开的 GitHub 提交中发现了 321 个接受 API 令牌的 n8n 实例,并演示了攻击者在无需利用软件漏洞的情况下,通过这四种方式访问敏感数据和下游凭据的实际攻击路径。
研究团队扫描了公开的 GitHub 提交,以查找暴露的 n8n API 令牌,并识别出与 1,255 个主机名相关联的 4,576 条唯一凭据。在测试时可达的 896 个实例中,有 321 个接受了至少一个泄露令牌。这意味着泄露的凭据为测试中可达实例的 36%(约占提交中识别出的所有主机名的 26%)提供了经过身份验证的访问权限。
其影响远不止 n8n 本身。各类组织广泛使用该自动化平台来连接数据库、源代码仓库、云环境、人工智能服务、客户支持平台以及其他内部系统。具备足够权限的 n8n 令牌可以暴露工作流定义和执行数据,允许攻击者调用已存储的凭据,并在某些配置下使攻击者能够提取底层凭据的值。
为了评估潜在的爆炸半径,研究团队在受控的 n8n 环境中复现了四种实际攻击技术。每种技术都仅使用了文档化的 REST API 功能和标准的 HTTP 请求,无需利用 CVE 漏洞或专用工具。
n8n 是一个开源的低代码工作流自动化平台,支持 AI 智能体并提供数百种内置集成。组织使用它来连接内部工具、自动化管道、实现业务逻辑,并在整个技术栈中编排 API 集成。该平台可以自托管,也可以通过 n8n.cloud 部署,其开源代码仓库在 GitHub 上获得了近 200,000 个星标。

一个 n8n 实例运行由节点组成的工作流。部分节点按计划或通过 Webhook 触发工作流,其他节点则负责转换数据、执行代码或使用已存储的凭据(如 API 密钥、令牌和数据库密码)连接外部服务。这些凭据使用名为 N8N_ENCRYPTION_KEY 的主密钥在静态时进行加密。但 n8n 仍然需要在每次工作流运行时解密并使用它们。因此,拥有足够 API 权限的攻击者或许可以在新工作流中引用这些凭据,并让实例代表攻击者使用它们。
截至目前,通过 Shodan 可见的 n8n 实例超过 100,000 个,自 2026 年 1 月以来已发布超过 50 份安全公告,使其获得了与其他高价值集成平台同等的关注度。截至 2026 年 3 月 31 日,扫描的实例中有 58% 正在运行受至少一个已知安全公告影响的版本。最近的几个 CVE 允许攻击者逃逸执行沙箱并获得对主机文件系统的任意读写访问权限。其中 CVE-2025-68613 是一个 CVSS 评分高达 9.9 的表达式注入漏洞,已于 2026 年 3 月 11 日被添加到美国网络安全和基础设施安全局的已知被利用漏洞目录中,确认存在被在野利用的情况。
泄露的 API 令牌带来了另一种独立的风险。如果有效凭据已经为实例提供经过身份验证的访问权限,攻击者不一定需要利用 n8n 漏洞。GitGuardian 公共监控扫描公开来源以查找暴露的凭据。针对本次研究,团队收集了自 2025 年 4 月以来在公开 GitHub 提交中识别出的所有 n8n API 令牌。其处理流程提取了与每个令牌一起提交的 n8n 主机名,向关联的实例发送只读验证请求,并记录响应。
确认的 321 个实例约占 896 个可达实例的 36%,以及提交中识别出的 1,255 个主机名的 26%。研究团队对同一提交集合中发现的 n8n 模型上下文协议(Model Context Protocol)API 密钥运行了相同的流程。MCP 令牌允许 AI 助手通过模型上下文协议调用 n8n 工作流,使其成为一种比 REST API 更新的暴露面。在识别出的 372 个 MCP 令牌中,有 7 个在测试时仍然有效,约占 2%。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/leaked-n8n-api-tokens-exposed-live.html
作者:info@thehackernews.com (The Hacker News)

