Eine n8n-Schwachstelle gefährdet Hunderttausende Enterprise-KI-Systeme

Eine Lücke zur Umgehung der n8n-Sandbox könnte es jedem authentifizierten Benutzer ermöglichen, Enterprise-KI-Workflows in großem Maßstab zu übernehmen.

Written By
Ken Underhill
Ken Underhill
Feb 5, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Schwachstelle in der n8n-Plattform ermöglichte es jedem authentifizierten Benutzer, den zugrunde liegenden Server vollständig zu kompromittieren, wodurch Zugangsdaten, Geheimnisse und KI-gestützte Workflows in Unternehmensumgebungen offengelegt werden konnten.

Die Schwachstelle hat einen CVSS-Score von 10,0 und ermöglicht es Angreifern, aus der JavaScript-Sandbox von n8n auszubrechen und beliebige Befehle auszuführen – dadurch wird aus einer gewöhnlichen Workflow-Logik effektiv die vollständige Kontrolle über das System. 

„Diese Plattformen sind unbemerkt zu den Kronjuwelen geworden. Jeder sensible Workflow, jeder KI-Prompt, jede Zugangsinformation – alles fließt durch die Orchestrierungsschicht“, sagten die Forscher von Pillar in einer E-Mail an eSecurityPlanet. 

Sie fügten hinzu: „Das eigentliche Risiko liegt nicht in einem einzelnen System, sondern in dem, was diese Systeme miteinander verbindet. Und mit Blick auf die Zukunft werden KI-Agenten schon bald autonom solche Workflows erstellen und verändern. Wenn ein Agent die Orchestrierungsschicht eines anderen Agenten kompromittiert – das ist die Angriffskette, für die wir jetzt Abwehrmaßnahmen entwickeln sollten, nicht erst danach.“

Die Umgehung der n8n-Sandbox

n8n wird umfassend zur Automatisierung zentraler Geschäftsprozesse eingesetzt und hat sich zunehmend zur Orchestrierungsschicht für KI-gestützte Workflows in Unternehmen entwickelt. 

Unternehmen nutzen die Plattform, um interne Systeme, Cloud-Dienste und Large Language Models zu durchgängigen Automatisierungspipelines zu verbinden. 

Ein einziger erfolgreicher Angriff betrifft daher nicht nur eine Integration oder einen Workflow – er kann Cloud-Zugangsdaten, Datenbanken und KI-Pipelines offenlegen, die routinemäßig sensible Geschäfts- und Kundendaten verarbeiten.

Das Risiko erstreckt sich sowohl auf selbst gehostete n8n-Installationen als auch auf n8n Cloud. 

In Cloud-Umgebungen vergrößert die gemeinsam genutzte mandantenfähige Architektur von n8n den potenziellen Schadensradius erheblich. Dadurch steigt die Gefahr, dass ein einzelner kompromittierter Mandant benachbarte Dienste oder Daten gefährdet.  

Im Zentrum des Problems steht die Ausdrucks-Engine von n8n, mit der Benutzer mithilfe der ={{ }}-Syntax JavaScript direkt in Workflows einbetten können. 

Diese Funktion ist ein wesentlicher Grund für die Flexibilität der Plattform und ermöglicht dynamische Datentransformationen sowie eine fortschrittliche KI-Orchestrierung. 

Advertisement

Sie bedeutet jedoch auch, dass vom Benutzer bereitgestelltes JavaScript serverseitig ausgewertet wird. 

Um das damit verbundene Risiko zu reduzieren, setzt n8n auf eine Sandbox auf Basis eines abstrakten Syntaxbaums (AST), die den Zugriff auf gefährliche JavaScript-Objekte und Laufzeitprimitive verhindern soll.

Die Sicherheitsforscher von Pillar stellten fest, dass sich diese Sandbox vollständig umgehen ließ. 

Jeder authentifizierte Benutzer, der einen Workflow erstellen oder bearbeiten konnte – auch ohne Administratorrechte –, konnte aus der Sandbox ausbrechen und Remote Code Execution (RCE) auf dem n8n-Server erreichen. 

Nach erfolgreicher Ausnutzung konnten Angreifer Umgebungsvariablen lesen, auf das Dateisystem zugreifen und den N8N_ENCRYPTION_KEY extrahieren. 

Mit diesem Schlüssel konnten sie alle gespeicherten Zugangsdaten entschlüsseln, darunter Zugriffsschlüssel von Cloud-Anbietern, OAuth-Token, Datenbankpasswörter und API-Zugangsdaten für KI-Dienste wie OpenAI und Anthropic.

Die ursprüngliche Schwachstellenkette, die als CVE-2026-25049 erfasst wurde, ging auf Lücken in der AST-Bereinigungslogik von n8n zurück. 

Die Forscher kombinierten mehrere JavaScript-Verhaltensweisen – den Zugriff auf Eigenschaften von Template-Literals, den V8-Error.prepareStackTrace-Hook und die Bereichsregeln von Arrow-Funktionen –, um das echte globale Objekt außerhalb der Sandbox zu erreichen. 

Obwohl n8n im Dezember 2025 einen Patch veröffentlichte, identifizierten die Forscher innerhalb von 24 Stunden eine Umgehungsmöglichkeit mithilfe von Object.defineProperty(). 

Der Bereinigungsmechanismus konzentrierte sich eng auf die Syntax für den Zugriff auf Eigenschaften und berücksichtigte nicht die JavaScript-APIs, mit denen sich Objekteigenschaften ohne direkten Memberzugriff verändern lassen.

In beiden Fällen war das Ergebnis dasselbe: vollständige Remote Code Execution innerhalb eines scheinbar normalen Workflow-Ausdrucks. 

Eine umfassende Behebung wurde schließlich mit Version 2.4.0 veröffentlicht. Sie behob die übergeordnete Klasse der Lücken in der AST-Analyse statt einzelner Umgehungstechniken.

Zum Zeitpunkt der Offenlegung gab es keine Hinweise auf eine aktive Ausnutzung in freier Wildbahn.  

Advertisement

Risiken in n8n- und KI-Workflows eindämmen

Da die n8n-Schwachstellen weitreichende Auswirkungen haben und relativ einfach auszunutzen sind, sollte die Behebung über die Installation eines einzelnen Patches hinausgehen. 

Die Aktualisierung auf eine korrigierte Version ist ein wichtiger erster Schritt. Eine wirksame Risikoreduzierung erfordert jedoch auch Kontrollen, die die Angriffsfläche begrenzen, die Transparenz erhöhen und im Falle eines Vorfalls eine schnelle Reaktion ermöglichen. 

  • Patchen Sie n8n sofort auf Version 2.4.0 oder höher und rotieren Sie den N8N_ENCRYPTION_KEY sowie alle in der Plattform gespeicherten Zugangsdaten.
  • Beschränken Sie die Erstellung und Bearbeitung von Workflows sowie den Import von Vorlagen auf vertrauenswürdige Benutzer und verlangen Sie eine Prüfung oder Genehmigung für Änderungen an Workflows in der Produktionsumgebung.
  • Isolieren Sie n8n-Workloads mithilfe strenger Laufzeitkontrollen, etwa durch die Härtung von Containern, minimale Berechtigungen und die Trennung von anderen sensiblen Systemen.
  • Beschränken Sie den ausgehenden Netzwerkzugriff ausschließlich auf freigegebene Endpunkte und überwachen Sie nicht autorisierte Änderungen an Zieladressen, einschließlich der Basis-URLs von KI-Anbietern.
  • Reduzieren Sie die Gefährdung von Zugangsdaten durch extern verwaltete Secrets, kurzlebige Token und den Zugriff nach dem Prinzip der geringsten Rechte für jeden Workflow und jede Integration.
  • Überwachen Sie Workflows und das Laufzeitverhalten auf Anzeichen von Missbrauch, darunter verdächtige Ausdrücke, unerwartete Prozessausführungen und anomale Netzwerkaktivitäten.
  • Testen und aktualisieren Sie Pläne zur Reaktion auf Vorfälle und stellen Sie so sicher, dass Teams eine Kompromittierung von Workflows schnell eindämmen, Zugangsdaten rotieren und vertrauenswürdige Automatisierungszustände wiederherstellen können.

Diese Kontrollen helfen, die Auswirkungen einer möglichen Kompromittierung einzudämmen, und stärken zugleich die Widerstandsfähigkeit von Unternehmen gegenüber künftigen Angriffen auf die Automatisierungsschicht.

Das Risiko von KI-Orchestrierungsplattformen

Die Umgehung der n8n-Sandbox verdeutlicht, dass Automatisierungs- und KI-Orchestrierungsplattformen zu besonders wertvollen Zielen geworden sind, die vielen herkömmlichen Sicherheitskontrollen vorgelagert sind. 

Da diese Tools weiterhin immer mehr Systeme verbinden und zunehmend KI-gestützte Entscheidungen steuern, müssen Sicherheitsteams davon ausgehen, dass Schutzmechanismen auf Anwendungsebene versagen können, und Architekturen entwerfen, die den Schadensradius im Falle eines solchen Versagens begrenzen. 

Dieser Wandel des Risikos ist der Grund, warum Unternehmen zunehmend auf Zero-Trust-Lösungen setzen, um die Auswirkungen einer Kompromittierung besser zu begrenzen, während Systeme und Workflows immer stärker miteinander vernetzt werden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.