Una falla en una plataforma de automatización de procesos permitía ejecutar comandos en el servidor a usuarios ya autenticados
n8n, una plataforma para automatizar procesos y tareas entre distintos sistemas, corrigió una falla que permitía a un usuario ya autenticado con permisos de edición ejecutar comandos en el servidor donde corre la herramienta. Aplica a instalaciones propias en versiones específicas; ya existe corrección disponible.
Qué ocurrió
n8n, una plataforma que conecta y automatiza tareas entre distintos sistemas y aplicaciones, corrigió una falla que permitía a una persona con permisos para editar flujos de trabajo escapar del entorno aislado donde normalmente se ejecutan esas ediciones y ejecutar comandos directamente en el servidor. La falla fue encontrada al revisar una corrección anterior publicada en febrero para un problema similar. Afecta a instalaciones propias en versiones anteriores a 2.31.5, y entre 2.32.0 y 2.32.1; ya existe una versión corregida.
Quién está expuesto
Organizaciones que operan su propia instalación de n8n para automatizar procesos internos, especialmente aquellas donde más de una persona tiene permisos para crear o modificar flujos de trabajo, sin ser necesariamente administrador de la plataforma.
Impacto potencial
Un usuario con permisos de edición, que no necesariamente es administrador, podría tomar control del servidor donde corre la plataforma de automatización, con acceso a cualquier credencial o conexión que esos flujos de trabajo tengan configurada hacia otros sistemas de la organización.
Leer fuente original →