TGViewer
T.Hunter T.Hunter @tomhunter · 14.2K subscribers
Post #3187 2.18K
#news Не устали от критических уязвимостей в n8n? Потому что их есть ещё. CVE-2026-25049, 9.4 по CVSS, обход исправленной в конце декабря CVE-2025-68613. Закрыта в патче от 12 января — кто обновился, тот и молодец.

Как и оригинальная уязвимость, эта с авторизацией, но низкими правами и на побег из песочницы с компрометацией инстанса. Есть юзер — есть полный доступ. В патче не учли все способы, которыми JavaScript допускает доступ к свойствам объекта — соответственно, через пару дней тыкания в него палочкой патч удалось обойти. Благодарны ли разрабы за вал репортов за последние месяцы или просто рады, что жаркий январь закончился — история умалчивает. А юзерам n8n всё так и шлёт криптичные послания. Что они могут значить? Юзер, если ты читаешь это, у нас уже десятая CVE за январь. Мы пробуем новый метод. Мы не знаем, где это сообщение тебя настигнет, но надеемся, что это сработает. Пожалуйста, накати патчи.

@tomhunter
  • 😁 4
  • 🔥 3
  • 👍 1
More from @tomhunter
  1. Oct 5, 2026🤖 Бот-атаки выросли почти на 50% По данным «Информзащиты», за первое полугодие 2026 число…
  2. Oct 2, 2026🏛 Категорирование КИИ: процесс и где ошибаются Категорирование это обязанность каждого су…
  3. Sep 30, 2026🏥 Медицина стала целью №1 для вымогателей По данным «Информзащиты», за восемь месяцев 202…
  4. Sep 28, 2026🖱 ClickFix: фейковая CAPTCHA, которую вы запускаете сами Одна из главных техник фишинга с…
  5. Sep 25, 2026👾 wp2shell: WordPress захватывают без пароля 17 июля Searchlight Cyber раскрыла wp2shell,…
  6. Sep 23, 2026🔐 Регулятор распространил криптозащиту на облака под госсистемы Приказ №321 от 22 августа…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →