Lỗ hổng CVE-2026-54052 mức độ CRITICAL trên n8n-MCP cho phép tài khoản trong mô hình multi-tenant đọc và xóa bản sao lưu quy trình của người dùng khác. Cần cập nhật ngay lên phiên bản 2.56.1.
Ngày 15/07/2026, thông tin chi tiết về lỗ hổng an ninh mạng nghiêm trọng mang mã hiệu CVE-2026-54052 ảnh hưởng đến công cụ n8n-MCP đã chính thức được công bố. Lỗ hổng này đe dọa trực tiếp đến tính bảo mật và toàn vẹn dữ liệu quy trình làm việc (workflow) trong môi trường phục vụ nhiều người dùng.
Tổng quan về lỗ hổng
n8n-MCP là máy chủ triển khai giao thức MCP (Model Context Protocol), đóng vai trò cầu nối cho phép các trợ lý AI truy cập vào tài liệu, thuộc tính và thực hiện các thao tác trên các node của hệ thống tự động hóa n8n.
Trong các phiên bản trước 2.56.1, khi n8n-MCP vận hành ở chế độ HTTP và kích hoạt tính năng đa người dùng (multi-tenancy) thông qua biến môi trường ENABLE_MULTI_TENANT=true, hệ thống đã gặp lỗi trong việc phân lập dữ liệu sao lưu lịch sử phiên bản workflow cục bộ.
Mức độ nghiêm trọng và đối tượng bị ảnh hưởng
- Mã lỗ hổng: CVE-2026-54052
- Mức độ đe dọa: CRITICAL (Nghiêm trọng)
- Ngày phát hành: 15/07/2026
- Đối tượng bị ảnh hưởng: Tất cả các hệ thống triển khai
n8n-mcpphiên bản trước 2.56.1 đang chạy ở chế độ HTTP và bật cấu hìnhENABLE_MULTI_TENANT=true.
Chi tiết kỹ thuật và tác động bảo mật
Do cơ chế quản lý dữ liệu lưu trữ lịch sử phiên bản workflow không phân tách theo từng tenant (đơn vị thuê/người dùng), một tenant đã thực hiện xác thực có thể lợi dụng sơ hở này để:
- Xâm phạm riêng tư & Rò rỉ dữ liệu: Đọc các ảnh chụp (snapshots) lịch sử phiên bản workflow thuộc sở hữu của các tenant khác trên cùng hệ thống.
- Đánh cắp thông tin nhạy cảm: Các bản sao lưu này chứa định nghĩa chi tiết của node, thông tin tham chiếu đến credential và cả các tiêu đề ủy quyền (authorization headers) quan trọng.
- Phá hoại dữ liệu: Tenant xấu có thể xóa hoặc phá hủy toàn bộ dữ liệu sao lưu lịch sử workflow của các tenant khác, gây gián đoạn vận hành và mất mát dữ liệu không thể phục hồi.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và bảo vệ dữ liệu khách hàng, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Nâng cấp phiên bản: Cập nhật
n8n-mcplên phiên bản v2.56.1 hoặc mới hơn càng sớm càng tốt. Phiên bản này đã vá lỗi phân lập dữ liệu sao lưu giữa các tenant. - Cấu hình tạm thời (khi chưa thể nâng cấp): Tạm thời tắt tính năng đa người dùng bằng cách đặt
ENABLE_MULTI_TENANT=falsehoặc ngưng chế độ HTTP nếu chưa thể tiến hành cập nhật ngay lập tức. - Rà soát an ninh: Kiểm tra nhật ký truy cập (access logs) và các thông tin xác thực (credentials/authorization headers) liên quan để phát hiện các dấu hiệu truy cập bất thường hoặc rò rỉ thông tin.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-54052
- Thông tin bản phát hành n8n-MCP v2.56.1: https://github.com/czlonkowski/n8n-mcp/releases/tag/v2.56.1
- Báo cáo an ninh GitHub Advisory: https://github.com/czlonkowski/n8n-mcp/security/advisories/GHSA-j6r7-6fhx-77wx
Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-54052
Tham khảo: https://github.com/czlonkowski/n8n-mcp/releases/tag/v2.56.1
Tham khảo: https://github.com/czlonkowski/n8n-mcp/security/advisories/GHSA-j6r7-6fhx-77wx