103.000 n8n-Automatisierungsinstanzen durch RCE-Schwachstelle gefährdet

Eine kritische RCE-Schwachstelle in n8n gefährdet mehr als 103.000 Automatisierungsinstanzen und kann zur vollständigen Kompromittierung der Systeme führen.

Verfasst von
Ken Underhill
Ken Underhill
Dec 23, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine kritische RCE-Schwachstelle in der n8n-Automatisierungsplattform gefährdet weltweit mehr als 103.000 exponierte Instanzen.

Die Schwachstelle ermöglicht es authentifizierten Angreifern, beliebigen Code mit vollständigen Systemberechtigungen auszuführen, was möglicherweise zur vollständigen Kompromittierung der Automatisierungsinfrastruktur führt.

Die Ausnutzung der Schwachstelle kann zu „… vollständiger Remote-Code-Ausführung und vollständiger Kompromittierung des Systems“ führen, sagten die Forscher von Secure Layer 7.

Umfang und Schweregrad der n8n-Schwachstelle

Automatisierungsplattformen wie n8n stehen häufig im Zentrum von Geschäftsabläufen und orchestrieren Workflows über Cloud-Dienste, interne Systeme und Quellen sensibler Daten hinweg.

Eine einzige kompromittierte Instanz kann Angreifern privilegierten Zugriff auf Zugangsdaten, Datenpipelines und nachgelagerte Systeme verschaffen und dadurch den Schadensradius weit über das Automatisierungstool selbst hinaus vergrößern.

Die als CVE-2025-68613 geführte Schwachstelle weist einen CVSS-Score von 9,9 auf, was sowohl ihre hohe potenzielle Auswirkung als auch die vergleichsweise einfache Ausnutzbarkeit widerspiegelt.

Sie betrifft n8n-Versionen ab 0.211.0 in mehreren Release-Zweigen, sodass ein erheblicher Teil der eingesetzten Umgebungen gefährdet bleibt, sofern keine Patches eingespielt werden.

Internet-Scan-Daten von Censys verdeutlichen das Ausmaß des Risikos: Sie identifizieren 103.476 potenziell gefährdete n8n-Instanzen, die in globalen Netzwerken exponiert sind.

Dieses Ausmaß der Exponierung erhöht die Wahrscheinlichkeit opportunistischer Angriffe, insbesondere gegen Organisationen, die das Patchen aufgeschoben haben oder n8n für geschäftskritische Automatisierung einsetzen.

Angesichts der weiten Verbreitung von n8n in DevOps-Teams, bei SaaS-Anbietern und in internen IT-Automatisierungsgruppen stellt die Schwachstelle ein systemisches Risiko dar – insbesondere in Umgebungen, in denen Automatisierungsplattformen traditionell möglicherweise nicht als risikoreiche Systeme behandelt werden.

Advertisement

So funktioniert die n8n-RCE-Schwachstelle

Die Schwachstelle befindet sich im System zur Auswertung von Workflow-Ausdrücken in n8n. Unter bestimmten Bedingungen werden von authentifizierten Benutzern eingegebene Ausdrücke ohne ausreichende Sandbox- oder Isolierungsmechanismen ausgeführt.

Dadurch können Angreifer die vorgesehenen Sicherheitsgrenzen umgehen und direkt mit dem zugrunde liegenden Betriebssystem interagieren.

Anders als bei vielen bekannten RCE-Schwachstellen ist für die Ausnutzung weder ein nicht authentifizierter Zugriff noch eine externe Eingabe erforderlich.

Stattdessen benötigen Angreifer lediglich gültige Zugangsdaten – dadurch ist die Schwachstelle besonders gefährlich in Umgebungen, in denen Zugangsdaten wiederverwendet, durch Phishing erbeutet oder geteilt werden können.

Nach erfolgreicher Ausnutzung können Angreifer auf sensible Workflow-Daten zugreifen, die Automatisierungslogik ändern, Schadprogramme einschleusen oder Persistenz auf dem Host einrichten.

Obwohl zum Zeitpunkt der Offenlegung am 19. Dezember 2025 keine aktive Ausnutzung gemeldet wurde, haben Sicherheitsforscher von SecureLayer7 einen Proof-of-Concept-(PoC)-Exploit veröffentlicht.

Wichtige Schritte zur Eindämmung des n8n-Ausnutzungsrisikos

Da Automatisierungsplattformen häufig mit erweiterten Berechtigungen betrieben werden, kann eine Ausnutzung kaskadierende Auswirkungen auf verbundene Systeme haben.

Die Bewältigung des Risikos erfordert mehr als das alleinige Einspielen von Patches, insbesondere in Umgebungen, in denen Automatisierungsplattformen über erweiterten Zugriff auf kritische Systeme verfügen.

  • Alle betroffenen n8n-Bereitstellungen sofort aktualisieren auf gepatchte Versionen.
  • Die Erstellung, Bearbeitung und administrative Verwaltung von Workflows beschränken auf besonders vertrauenswürdige Benutzer und eine starke Authentifizierung durchsetzen, einschließlich phishingresistenter MFA.
  • n8n-Bereitstellungen absichern, indem Dienste mit geringstmöglichen Rechten betrieben werden, ohne Root-Rechte, mit Netzwerksegmentierung und streng kontrollierter ausgehender Konnektivität.
  • Benutzerkonten, Workflow-Änderungen und in n8n gespeicherte Geheimnisse prüfen und alle Zugangsdaten ändern, die während des Zeitraums der Verwundbarkeit offengelegt worden sein könnten.
  • Überwachen von Anwendungs-, System- und Netzwerkprotokollen auf Anzeichen unbefugter Befehlsausführung, verdächtiger Workflow-Aktivitäten oder anomaler ausgehender Verbindungen.
  • Rückblickende Bedrohungssuche und Überprüfungen der Incident-Bereitschaft durchführen, um eine mögliche frühere Ausnutzung zu erkennen und die Reaktionsfähigkeit zu verbessern.
Advertisement

Die Umsetzung dieser Maßnahmen kann dazu beitragen, das Ausnutzungsrisiko zu senken, potenzielle Auswirkungen einzudämmen und die allgemeine Widerstandsfähigkeit der Sicherheit zu verbessern.

Zunehmendes Risiko durch Schwachstellen in Automatisierungstools

Diese Schwachstelle verdeutlicht eine breitere Verlagerung des Angreiferfokus hin zu Automatisierungs- und Orchestrierungsplattformen, die mehrere Systeme, Datenquellen und Vertrauenszonen im gesamten Unternehmen miteinander verbinden.

Da Organisationen zunehmend auf Low-Code- und Workflow-Tools setzen, können Schwachstellen in diesen Plattformen laterale Bewegungen und eine Ausweitung von Berechtigungen ermöglichen, sodass eine einzige Schwachstelle einen weitreichenden Sicherheitsvorfall auslösen kann.

auf Zero-Trust-Lösungen setzen, die implizites Vertrauen begrenzen und den Zugriff bei jeder Systeminteraktion beschränken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.