Tüm haberler

N8n MCP şema yükleyicisindeki yol geçişi açığı kod çalıştırmaya izin verdi

n8n’in MCP düğüm şeması yükleyicisindeki açık, global:member yetkisine sahip kullanıcının ana süreçte kod çalıştırmasına yol açabiliyordu. Yamalı sürümler 2.33.4 ve 2.34.1.

n8n’in 2.34.1 öncesi sürümlerinde MCP düğüm türü dosya yoluna dönüştürülüyordu. GHSA-6h4x-896x-fw5m, yol geçişiyle global:member yetkisindeki kullanıcının n8n ana sürecinde kod çalıştırabildiğini açıkladı. CVSS 4.0 skoru 8,7 ve sınıflandırma CWE-22 oldu.

Etkilenen aralıklar 2.0.0–2.33.4 ile 2.34.0–2.34.1; düzeltilen eşikler 2.33.4 ve 2.34.1 olarak verildi. Bulgu Haruna38 tarafından bildirildi.

İki ayrı n8n açığı duyuruldu

Siber Güvenlik Başkanlığı, TR-26-0876 sayılı bildirimde n8n için 17 CVE’yi açıkladı. Aynı tarihteki GHSA-c4f6-59xq-95ww kaydı OAuth2 korumasının aşılmasıyla ilgili ayrı bir saldırı yüzeyini kapsadı.

CVE-2026-77068 5 Ağustos’ta yayımlandı ve 20 Ağustos’ta kamu kaydına girdi. Şema yükleyicisi için 2.34.1 veya 2.33.4’e güncelleme gerekti; OAuth2 kaydı 1.123.69 eşiğine bağlandı.

Yetki ve sürüm koşulları birlikte aranıyor

Açığın etkisi, yalnızca n8n kurulmuş olmasına değil, kullanıcının global:member yetkisine ve etkilenen MCP şema yükleme akışına da bağlı. Bu nedenle risk değerlendirmesinde sürüm, rol ve kullanılan düğüm türleri birlikte kontrol edilmeli.

2.33.4 ve 2.34.1 eşikleri bu açık için verilen düzeltmeleri gösteriyor; OAuth2 kaydı ayrı bir açığı ve farklı sürüm eşiğini kapsıyor. İki güvenlik duyurusunun tek ürün altında yer alması, aynı açığın iki farklı yaması olduğu anlamına gelmiyor.

Haber akışı