Bitech cảnh báo lỗ hổng CVE-2026-65595 trên n8n cho phép tài khoản quyền thấp chiếm quyền quản trị hoặc thực thi mã từ xa. Người dùng cần cập nhật ngay.
Tổng quan về lỗ hổng CVE-2026-65595
Ngày 22/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-65595 (mức độ HIGH) ảnh hưởng đến công cụ tự động hóa quy trình làm việc (workflow automation) n8n đã chính thức được công bố. Lỗ hổng này phát sinh từ cơ chế xử lý phân quyền không an toàn trong mô-đun Token Exchange, cho phép người dùng có đặc quyền thấp vượt qua các rào cản bảo mật để thực hiện thao tác quản trị hoặc chiếm quyền điều khiển hệ thống.
Chi tiết kỹ thuật và cơ chế khai thác
Trên các bản n8n bị ảnh hưởng, khi hai tính năng Token Exchange và Public API được kích hoạt đồng thời, hệ thống sẽ gán toàn bộ phạm vi truy cập (Public API key scopes) cho các mã xác thực JWT được phát hành thông qua mô-đun Token Exchange. Quá trình gán quyền này xảy ra mà không căn cứ vào vai trò (role) thực tế của người dùng đang thao tác.
Kẻ tấn công sở hữu một tài khoản quyền hạn thấp trên hệ thống, nếu thu thập được một mã JWT bên ngoài hợp lệ được tin tưởng bởi nhà cung cấp (issuer) đã cấu hình, có thể gửi yêu cầu đổi lấy access token mới. Token mới này sẽ chứa đầy đủ quyền hạn của Public API, cho phép kẻ tấn công thực hiện các hành động nguy hiểm.
Mức độ ảnh hưởng và rủi ro
Lỗ hổng CVE-2026-65595 mang đến những rủi ro an ninh mạng đáng kể:
- Leo thang đặc quyền (Privilege Escalation): Kẻ tấn công có thể gọi các Public API dành riêng cho quản trị viên để tạo tài khoản mới, xóa người dùng hiện có, hoặc tự nâng quyền hạn của mình (tính năng nâng quyền yêu cầu giấy phép Advanced Permissions).
- Thực thi mã từ xa (RCE): Trường hợp hệ thống cho phép cài đặt các gói cộng đồng chưa được xác minh (unverified Community Packages), kẻ tấn công sau khi leo thang quyền hạn thành công có thể cài đặt gói mã độc để thực thi lệnh tùy ý trên máy chủ lưu trữ.
Đối tượng bị ảnh hưởng
Lỗ hổng tác động trực tiếp đến các phiên bản n8n trước 2.30.1 và 2.29.8 đang hoạt động trong điều kiện:
- Tính năng Token Exchange được bật.
- Tính năng Public API đang mở.
Khuyến nghị khắc phục từ Bitech
Để bảo đảm an toàn thông tin cho hạ tầng của doanh nghiệp, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:
- Cập nhật phần mềm: Tải và nâng cấp n8n lên phiên bản 2.30.1 hoặc 2.29.8 (hoặc bản mới hơn) để vá triệt để lỗi phân quyền token.
- Tắt các tính năng chưa cần thiết: Nếu chưa thể cập nhật ngay, hãy cân nhắc tạm thời vô hiệu hóa Public API hoặc tính năng Token Exchange.
- Thắt chặt cài đặt gói cộng đồng: Vô hiệu hóa tính năng cài đặt unverified Community Packages để ngăn chặn rủi ro thực thi mã từ xa.
- Kiểm tra nhật ký hệ thống: Rà soát lại nhật ký hoạt động (logs) của Public API nhằm phát hiện sớm các hành vi tạo tài khoản hay nâng quyền bất thường trong thời gian qua.
Nguồn tham khảo
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-65595
- GitHub Security Advisory: https://github.com/n8n-io/n8n/security/advisories/GHSA-777w-rpr6-c52h
- VulnCheck Advisory: https://www.vulncheck.com/advisories/n8n-before-privilege-escalation-via-token-exchange
Ngày phát hành: 22/07/2026
Nguồn: NVD — CVE-2026-65595
Tham khảo: https://github.com/n8n-io/n8n/security/advisories/GHSA-777w-rpr6-c52h
Tham khảo: https://www.vulncheck.com/advisories/n8n-before-privilege-escalation-via-token-exchange