Lỗ hổng race condition TOCTOU (CVE-2026-65598) trên n8n cho phép kẻ tấn công thực thi mã JavaScript tùy ý trên máy chủ. Khuyến nghị cập nhật ngay bản vá.
Đội ngũ biên tập tin tức công nghệ Bitech (bitech.vn) vừa ghi nhận thông tin cảnh báo bảo mật quan trọng liên quan đến nền tảng tự động hóa quy trình n8n. Lỗ hổng bảo mật mang mã hiệu CVE-2026-65598 vừa được công bố vào ngày 22/07/2026, cho phép người dùng đã xác thực thực thi mã độc tùy ý trên máy chủ.
Mức độ nghiêm trọng và Đối tượng bị ảnh hưởng
- Mã lỗ hổng: CVE-2026-65598
- Mức độ nghiêm trọng: Cao (HIGH) theo thang điểm CVSS.
- Ngày phát hành: 22/07/2026
- Đối tượng bị ảnh hưởng: Tất cả các phiên bản n8n trước phiên bản 1.123.64, 2.29.8 và 2.30.1.
- Môi trường ảnh hưởng: Cả hai mô hình triển khai bao gồm bản tự quản lý (self-hosted) và bản đám mây (cloud instances).
Chi tiết kỹ thuật về lỗ hổng
Lỗ hổng này phát sinh từ hiện tượng tranh chấp điều kiện TOCTOU (Time-of-Check to Time-of-Use) trong thao tác nhân bản (clone) của Git node trên n8n.
Cụ thể, sau khi hệ thống đã kiểm tra và xác thực đường dẫn hợp lệ, người dùng đã được xác thực có thể thực hiện tráo đổi một thư mục thành một liên kết mềm (symlink) trước khi tiến trình clone chính thức chạy. Bằng cách qua mặt bước kiểm tra đường dẫn hạn chế này, kẻ tấn công có thể chèn một kho lưu trữ (repository) độc hại vào thư mục node cộng đồng (community node directory). Khi n8n khởi động lại ở lần tiếp theo, hệ thống sẽ tự động tải repository này như một node tùy chỉnh và thực thi mã JavaScript tùy ý trên máy chủ chủ quản.
Tác động bảo mật
Nếu lỗ hổng bị khai thác thành công, kẻ tấn công có thể:
- Thực thi mã từ xa (RCE) dưới quyền của ứng dụng n8n.
- Đọc, sửa đổi hoặc xóa các tệp tin hệ thống mà ứng dụng có quyền truy cập.
- Cướp quyền kiểm soát máy chủ hoặc mở rộng phạm vi tấn công sang các hệ thống nội bộ khác.
Khuyến nghị khắc phục và cập nhật
Để đảm bảo an toàn cho hệ thống và dữ liệu, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật phiên bản: Nâng cấp hệ thống n8n lên các phiên bản đã được vá lỗi càng sớm càng tốt:
- Phiên bản 1.123.64 (hoặc mới hơn thuộc nhánh 1.x)
- Phiên bản 2.29.8 (hoặc mới hơn thuộc nhánh 2.29.x)
- Phiên bản 2.30.1 (hoặc mới hơn)
- Rà soát quyền truy cập: Giới hạn quyền truy cập và phân quyền chặt chẽ đối với các tài khoản được phép sử dụng Git node và cài đặt community node trên n8n.
- Kiểm tra nhật ký (Log): Rà soát lại lịch sử hoạt động của các Git node và kiểm tra thư mục community node để phát hiện các dấu hiệu bất thường hoặc các symlink lạ.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-65598
- GitHub Security Advisory: https://github.com/n8n-io/n8n/security/advisories/GHSA-g3r5-9h93-4j2c
- VulnCheck Advisory: https://www.vulncheck.com/advisories/n8n-before-remote-code-execution-via-git-clone
Ngày phát hành: 22/07/2026
Nguồn: NVD — CVE-2026-65598
Tham khảo: https://github.com/n8n-io/n8n/security/advisories/GHSA-g3r5-9h93-4j2c
Tham khảo: https://www.vulncheck.com/advisories/n8n-before-remote-code-execution-via-git-clone