Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-54052 trong n8n-MCP gây rò rỉ và mất dữ liệu

Ảnh hưởng đến: git
Cảnh báo lỗ hổng nghiêm trọng CVE-2026-54052 trong n8n-MCP gây rò rỉ và mất dữ liệu

Lỗ hổng CVE-2026-54052 mức độ CRITICAL trên n8n-MCP cho phép tài khoản trong mô hình multi-tenant đọc và xóa bản sao lưu quy trình của người dùng khác. Cần cập nhật ngay lên phiên bản 2.56.1.

Ngày 15/07/2026, thông tin chi tiết về lỗ hổng an ninh mạng nghiêm trọng mang mã hiệu CVE-2026-54052 ảnh hưởng đến công cụ n8n-MCP đã chính thức được công bố. Lỗ hổng này đe dọa trực tiếp đến tính bảo mật và toàn vẹn dữ liệu quy trình làm việc (workflow) trong môi trường phục vụ nhiều người dùng.

Tổng quan về lỗ hổng

n8n-MCP là máy chủ triển khai giao thức MCP (Model Context Protocol), đóng vai trò cầu nối cho phép các trợ lý AI truy cập vào tài liệu, thuộc tính và thực hiện các thao tác trên các node của hệ thống tự động hóa n8n.

Trong các phiên bản trước 2.56.1, khi n8n-MCP vận hành ở chế độ HTTP và kích hoạt tính năng đa người dùng (multi-tenancy) thông qua biến môi trường ENABLE_MULTI_TENANT=true, hệ thống đã gặp lỗi trong việc phân lập dữ liệu sao lưu lịch sử phiên bản workflow cục bộ.

Mức độ nghiêm trọng và đối tượng bị ảnh hưởng

  • Mã lỗ hổng: CVE-2026-54052
  • Mức độ đe dọa: CRITICAL (Nghiêm trọng)
  • Ngày phát hành: 15/07/2026
  • Đối tượng bị ảnh hưởng: Tất cả các hệ thống triển khai n8n-mcp phiên bản trước 2.56.1 đang chạy ở chế độ HTTP và bật cấu hình ENABLE_MULTI_TENANT=true.

Chi tiết kỹ thuật và tác động bảo mật

Do cơ chế quản lý dữ liệu lưu trữ lịch sử phiên bản workflow không phân tách theo từng tenant (đơn vị thuê/người dùng), một tenant đã thực hiện xác thực có thể lợi dụng sơ hở này để:

  1. Xâm phạm riêng tư & Rò rỉ dữ liệu: Đọc các ảnh chụp (snapshots) lịch sử phiên bản workflow thuộc sở hữu của các tenant khác trên cùng hệ thống.
  2. Đánh cắp thông tin nhạy cảm: Các bản sao lưu này chứa định nghĩa chi tiết của node, thông tin tham chiếu đến credential và cả các tiêu đề ủy quyền (authorization headers) quan trọng.
  3. Phá hoại dữ liệu: Tenant xấu có thể xóa hoặc phá hủy toàn bộ dữ liệu sao lưu lịch sử workflow của các tenant khác, gây gián đoạn vận hành và mất mát dữ liệu không thể phục hồi.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và bảo vệ dữ liệu khách hàng, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Nâng cấp phiên bản: Cập nhật n8n-mcp lên phiên bản v2.56.1 hoặc mới hơn càng sớm càng tốt. Phiên bản này đã vá lỗi phân lập dữ liệu sao lưu giữa các tenant.
  2. Cấu hình tạm thời (khi chưa thể nâng cấp): Tạm thời tắt tính năng đa người dùng bằng cách đặt ENABLE_MULTI_TENANT=false hoặc ngưng chế độ HTTP nếu chưa thể tiến hành cập nhật ngay lập tức.
  3. Rà soát an ninh: Kiểm tra nhật ký truy cập (access logs) và các thông tin xác thực (credentials/authorization headers) liên quan để phát hiện các dấu hiệu truy cập bất thường hoặc rò rỉ thông tin.

Nguồn tham khảo


Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-54052
Tham khảo: https://github.com/czlonkowski/n8n-mcp/releases/tag/v2.56.1
Tham khảo: https://github.com/czlonkowski/n8n-mcp/security/advisories/GHSA-j6r7-6fhx-77wx