
CVE-2026-25049
이 취약점은 특정 n8n 배포 환경에서 REST API 엔드포인트를 통해 내부 구성 데이터에 인증 없이 접근할 수 있게 합니다.
취약한 구성에서 다음 엔드포인트는 인증 없이 접근할 수 있습니다:
GET /rest/settings
public)이 엔드포인트는 일반적으로 인증된 사용자로 제한되어야 하지만, 잘못된 구성이나 취약한 버전에서는 공개적으로 노출될 수 있습니다.
완전한 시스템 장악으로 직접 이어지지는 않지만, 이 취약점은 다음을 수행할 수 있습니다:
💡 제한된 정보 노출만으로도 전반적인 보안 태세를 크게 약화시킬 수 있습니다.
n8n v1.123.5⚠️ 항상 공식 권고 및 변경 로그를 확인하세요.
취약점을 검증하려면:
다음으로 요청을 보냅니다:
/rest/settings
응답 동작을 관찰합니다.
401 Unauthorized200 OKn8n 인스턴스를 보호하려면:
5678에 대한 접근 제한 (VPN, 방화벽, IP 허용 목록)| 요소 | 평가 |
|---|---|
| 공격 복잡성 | 낮음 |
| 필요 권한 | 없음 |
| 사용자 상호 작용 | 없음 |
| 영향 범위 | 부분적 (정보 유출) |
| 악용 가능성 | 높음 (노출된 경우) |
⚠️ 이 프로젝트는 교육 목적 및 승인된 보안 테스트 전용으로 제작되었습니다. 명시적인 허가 없이 시스템을 테스트하거나 스캔하지 마십시오.
유용하다고 생각되면: