Eine kritische RCE-Schwachstelle in der n8n-Automatisierungsplattform gefährdet weltweit mehr als 103.000 exponierte Instanzen.
Die Schwachstelle ermöglicht es authentifizierten Angreifern, beliebigen Code mit vollständigen Systemberechtigungen auszuführen, was möglicherweise zur vollständigen Kompromittierung der Automatisierungsinfrastruktur führt.
Die Ausnutzung der Schwachstelle kann zu „… vollständiger Remote-Code-Ausführung und vollständiger Kompromittierung des Systems“ führen, sagten die Forscher von Secure Layer 7.
Umfang und Schweregrad der n8n-Schwachstelle
Automatisierungsplattformen wie n8n stehen häufig im Zentrum von Geschäftsabläufen und orchestrieren Workflows über Cloud-Dienste, interne Systeme und Quellen sensibler Daten hinweg.
Eine einzige kompromittierte Instanz kann Angreifern privilegierten Zugriff auf Zugangsdaten, Datenpipelines und nachgelagerte Systeme verschaffen und dadurch den Schadensradius weit über das Automatisierungstool selbst hinaus vergrößern.
Die als CVE-2025-68613 geführte Schwachstelle weist einen CVSS-Score von 9,9 auf, was sowohl ihre hohe potenzielle Auswirkung als auch die vergleichsweise einfache Ausnutzbarkeit widerspiegelt.
Sie betrifft n8n-Versionen ab 0.211.0 in mehreren Release-Zweigen, sodass ein erheblicher Teil der eingesetzten Umgebungen gefährdet bleibt, sofern keine Patches eingespielt werden.
Internet-Scan-Daten von Censys verdeutlichen das Ausmaß des Risikos: Sie identifizieren 103.476 potenziell gefährdete n8n-Instanzen, die in globalen Netzwerken exponiert sind.
Dieses Ausmaß der Exponierung erhöht die Wahrscheinlichkeit opportunistischer Angriffe, insbesondere gegen Organisationen, die das Patchen aufgeschoben haben oder n8n für geschäftskritische Automatisierung einsetzen.
Angesichts der weiten Verbreitung von n8n in DevOps-Teams, bei SaaS-Anbietern und in internen IT-Automatisierungsgruppen stellt die Schwachstelle ein systemisches Risiko dar – insbesondere in Umgebungen, in denen Automatisierungsplattformen traditionell möglicherweise nicht als risikoreiche Systeme behandelt werden.
So funktioniert die n8n-RCE-Schwachstelle
Die Schwachstelle befindet sich im System zur Auswertung von Workflow-Ausdrücken in n8n. Unter bestimmten Bedingungen werden von authentifizierten Benutzern eingegebene Ausdrücke ohne ausreichende Sandbox- oder Isolierungsmechanismen ausgeführt.
Dadurch können Angreifer die vorgesehenen Sicherheitsgrenzen umgehen und direkt mit dem zugrunde liegenden Betriebssystem interagieren.
Anders als bei vielen bekannten RCE-Schwachstellen ist für die Ausnutzung weder ein nicht authentifizierter Zugriff noch eine externe Eingabe erforderlich.
Stattdessen benötigen Angreifer lediglich gültige Zugangsdaten – dadurch ist die Schwachstelle besonders gefährlich in Umgebungen, in denen Zugangsdaten wiederverwendet, durch Phishing erbeutet oder geteilt werden können.
Nach erfolgreicher Ausnutzung können Angreifer auf sensible Workflow-Daten zugreifen, die Automatisierungslogik ändern, Schadprogramme einschleusen oder Persistenz auf dem Host einrichten.
Obwohl zum Zeitpunkt der Offenlegung am 19. Dezember 2025 keine aktive Ausnutzung gemeldet wurde, haben Sicherheitsforscher von SecureLayer7 einen Proof-of-Concept-(PoC)-Exploit veröffentlicht.
Wichtige Schritte zur Eindämmung des n8n-Ausnutzungsrisikos
Da Automatisierungsplattformen häufig mit erweiterten Berechtigungen betrieben werden, kann eine Ausnutzung kaskadierende Auswirkungen auf verbundene Systeme haben.
Die Bewältigung des Risikos erfordert mehr als das alleinige Einspielen von Patches, insbesondere in Umgebungen, in denen Automatisierungsplattformen über erweiterten Zugriff auf kritische Systeme verfügen.
- Alle betroffenen n8n-Bereitstellungen sofort aktualisieren auf gepatchte Versionen.
- Die Erstellung, Bearbeitung und administrative Verwaltung von Workflows beschränken auf besonders vertrauenswürdige Benutzer und eine starke Authentifizierung durchsetzen, einschließlich phishingresistenter MFA.
- n8n-Bereitstellungen absichern, indem Dienste mit geringstmöglichen Rechten betrieben werden, ohne Root-Rechte, mit Netzwerksegmentierung und streng kontrollierter ausgehender Konnektivität.
- Benutzerkonten, Workflow-Änderungen und in n8n gespeicherte Geheimnisse prüfen und alle Zugangsdaten ändern, die während des Zeitraums der Verwundbarkeit offengelegt worden sein könnten.
- Überwachen von Anwendungs-, System- und Netzwerkprotokollen auf Anzeichen unbefugter Befehlsausführung, verdächtiger Workflow-Aktivitäten oder anomaler ausgehender Verbindungen.
- Rückblickende Bedrohungssuche und Überprüfungen der Incident-Bereitschaft durchführen, um eine mögliche frühere Ausnutzung zu erkennen und die Reaktionsfähigkeit zu verbessern.
Die Umsetzung dieser Maßnahmen kann dazu beitragen, das Ausnutzungsrisiko zu senken, potenzielle Auswirkungen einzudämmen und die allgemeine Widerstandsfähigkeit der Sicherheit zu verbessern.
Zunehmendes Risiko durch Schwachstellen in Automatisierungstools
Diese Schwachstelle verdeutlicht eine breitere Verlagerung des Angreiferfokus hin zu Automatisierungs- und Orchestrierungsplattformen, die mehrere Systeme, Datenquellen und Vertrauenszonen im gesamten Unternehmen miteinander verbinden.
Da Organisationen zunehmend auf Low-Code- und Workflow-Tools setzen, können Schwachstellen in diesen Plattformen laterale Bewegungen und eine Ausweitung von Berechtigungen ermöglichen, sodass eine einzige Schwachstelle einen weitreichenden Sicherheitsvorfall auslösen kann.
auf Zero-Trust-Lösungen setzen, die implizites Vertrauen begrenzen und den Zugriff bei jeder Systeminteraktion beschränken.





