Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-65596 trên n8n gây rò rỉ thông tin xác thực

Ảnh hưởng đến: git
Cảnh báo bảo mật: Lỗ hổng CVE-2026-65596 trên n8n gây rò rỉ thông tin xác thực

Lỗ hổng mức độ Cao (CVE-2026-65596) trên nền tảng n8n cho phép trích xuất thông tin xác thực nhạy cảm thông qua nút GraphQL. Khuyến nghị cập nhật ngay.

Tổng quan lỗ hổng CVE-2026-65596

Vào ngày 22/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-65596 ảnh hưởng đến nền tảng tự động hóa n8n đã được công bố rộng rãi với mức độ rủi ro HIGH (Cao).

Lỗ hổng này liên quan đến cơ chế kiểm soát truy cập miền đối với các thông tin xác thực (credentials), tạo điều kiện cho người dùng có quyền tạo hoặc chỉnh sửa quy trình (workflow) trích xuất và đánh cắp các thông tin xác thực nhạy cảm ra bên ngoài.

Chi tiết kỹ thuật

Trong hệ thống n8n, tính năng "Allowed HTTP Request Domains" được thiết kế để giới hạn danh sách các tên miền mà một thông tin xác thực HTTP (bao gồm Header Auth, Basic Auth, Query Auth, OAuth) có thể gửi tới. Nút HTTP Request tuân thủ nghiêm ngặt quy định này để ngăn chặn việc rò rỉ dữ liệu.

Tuy nhiên, lỗ hổng CVE-2026-65596 phát sinh do nút GraphQL trong các phiên bản bị ảnh hưởng không thực thi hạn chế "Allowed HTTP Request Domains".

Kịch bản khai thác xảy ra như sau:

  1. Kẻ tấn công là một người dùng đã xác thực có quyền tạo hoặc chỉnh sửa workflow.
  2. Kẻ tấn công thêm nút GraphQL vào workflow và liên kết nút này với thông tin xác thực bị hạn chế tên miền.
  3. Kẻ tấn công thay đổi điểm cuối (endpoint) của nút GraphQL trỏ về một máy chủ do chúng kiểm soát.
  4. Khi workflow thực thi, thông tin xác thực sẽ được tự động gửi tới máy chủ của kẻ tấn công mà không bị hệ thống ngăn chặn.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng tới tất cả các bản cài đặt n8n trước các phiên bản vá lỗi 1.123.64, 2.29.8, và 2.30.1.

Các hệ thống gặp nguy cơ trực tiếp khi thỏa mãn đồng thời các điều kiện:

  • Có cấu hình hạn chế tên miền "Allowed HTTP Request Domains" cho các thông tin xác thực dựa trên HTTP.
  • Các thông tin xác thực này được chia sẻ và có thể sử dụng bởi những tài khoản người dùng không phải chủ sở hữu hệ thống (non-owner users).

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống tự động hóa, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp khắc phục sau:

  1. Cập nhật phần mềm: Khẩn cấp nâng cấp n8n lên các phiên bản đã được khắc phục bao gồm 1.123.64, 2.29.8, 2.30.1 hoặc các bản phát hành mới hơn.
  2. Rà soát phân quyền: Kiểm tra lại quyền hạn của các tài khoản non-owner, hạn chế quyền tạo/chỉnh sửa workflow đối với các tài khoản không thực sự cần thiết trong thời gian chờ nâng cấp.
  3. Giám sát nhật ký: Kiểm tra nhật ký hoạt động (audit logs) để phát hiện các truy vấn bất thường từ nút GraphQL tới các địa chỉ IP hoặc tên miền lạ.

Nguồn tham khảo


Ngày phát hành: 22/07/2026
Nguồn: NVD — CVE-2026-65596
Tham khảo: https://github.com/n8n-io/n8n/security/advisories/GHSA-gq66-9cw5-j5jm
Tham khảo: https://www.vulncheck.com/advisories/n8n-before-credential-exfiltration-via-graphql-node