sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

ChatGPT terá acesso ao seu número de telefone? Entenda nova política
18 de fevereiro de 2026
Headsets, controles, jogos e mais de grandes marcas com até 61% OFF no Mercado Livre
18 de fevereiro de 2026
Robôs aspiradores em promoção e com cupons no Magazine Luiza; aproveite
18 de fevereiro de 2026
Google fora do ar? YouTube e outros serviços do Google instáveis nesta terça-feira (17)
18 de fevereiro de 2026
quarta-feira, fevereiro 18, 2026
Top Posts
ChatGPT terá acesso ao seu número de telefone?...
Headsets, controles, jogos e mais de grandes marcas...
Robôs aspiradores em promoção e com cupons no...
Google fora do ar? YouTube e outros serviços...
PS4 ainda recebe lançamentos em 2026! Veja lista...
9 recursos que chegarão aos iPhones com o...
Quando sai o episódio 8 de Jujutsu Kaisen?...
Festival de Cinema de Berlim tem dez produções...
Carnaval Tech no AliExpress: confira ofertas em eletrônicos...
Com quase 50 anos, Pacotão leva multidão à...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

ChatGPT terá acesso ao seu número de telefone? Entenda nova política
18 de fevereiro de 2026
Headsets, controles, jogos e mais de grandes marcas com até 61% OFF no Mercado Livre
18 de fevereiro de 2026
Robôs aspiradores em promoção e com cupons no Magazine Luiza; aproveite
18 de fevereiro de 2026
Google fora do ar? YouTube e outros serviços do Google instáveis nesta terça-feira (17)
18 de fevereiro de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

ChatGPT terá acesso ao seu número de telefone? Entenda nova política
18 de fevereiro de 2026
Headsets, controles, jogos e mais de grandes marcas com até 61% OFF no Mercado Livre
18 de fevereiro de 2026
Robôs aspiradores em promoção e com cupons no Magazine Luiza; aproveite
18 de fevereiro de 2026
Google fora do ar? YouTube e outros serviços do Google instáveis nesta terça-feira (17)
18 de fevereiro de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Falha crítica no n8n expõe 100 mil servidores a sequestro total

por SampaNews 6 de fevereiro de 2026
6 de fevereiro de 2026
3

Uma nova vulnerabilidade crítica descoberta na plataforma de automação n8n permite que atacantes assumam controle total de servidores, roubem credenciais sensíveis e interceptem interações com sistemas de inteligência artificial, tudo isso sem que as vítimas percebam qualquer irregularidade.

As falhas, rastreadas coletivamente como CVE-2026-25049, surgem de problemas na forma como o n8n examina e limpa expressões dentro de workflows. O problema é que esse filtro não está funcionando adequadamente, permitindo que código perigoso passe despercebido.

smart_display

Nossos vídeos em destaque

A vulnerabilidade carrega uma pontuação CVSS de 9.4 em uma escala que vai até 10, classificando-a como crítica. CVSS é o sistema padronizado para avaliar a severidade de falhas de segurança. Alguns pesquisadores argumentam que o impacto real pode ser ainda pior do que essa pontuação indica.

n8n virou alvo constante

O n8n é uma plataforma de código aberto amplamente utilizada para conectar aplicativos em nuvem, serviços internos e, cada vez mais, workflows impulsionados por IA. 

Workflows são fluxos de trabalho automatizados que permitem que diferentes sistemas conversem entre si sem intervenção manual. Por exemplo, quando alguém preenche um formulário, um workflow pode automaticamente salvar os dados, enviar e-mails e criar tarefas em outros sistemas.

A empresa confirmou o problema em um comunicado de segurança publicado na quarta-feira. Os mantenedores alertaram que usuários com permissão para criar ou modificar workflows podem elaborar expressões que acionam execução não intencional de comandos no sistema hospedeiro.

“Exploits adicionais na avaliação de expressões do n8n foram identificados e corrigidos após o CVE-2025-68613”, disseram os mantenedores. “Um usuário autenticado com permissão para criar ou modificar workflows pode abusar de expressões elaboradas em parâmetros de workflow para acionar execução não intencional de comandos do sistema no hospedeiro executando o n8n.”

A divulgação chega apenas semanas após outro bug de severidade máxima no n8n apelidado de “ni8mare”, que expôs cerca de 100.000 servidores de automação a sequestro através de uma falha de execução remota de código não autenticada. 

Essa vulnerabilidade anterior permitia que atacantes tomassem controle de sistemas vulneráveis sem sequer fazer login, sublinhando a frequência com que a plataforma tem aparecido nas filas de correção dos defensores ultimamente.

Por que essas vulnerabilidades são tão perigosas

A empresa de segurança Pillar Security, que divulgou as novas vulnerabilidades ao lado de outros pesquisadores, disse que as falhas são particularmente prejudiciais por causa do material sensível que as plataformas de automação normalmente manipulam. 

O fornecedor alertou que a exploração bem-sucedida pode dar aos atacantes controle total dos servidores vulneráveis.

Esse acesso também pode expor credenciais de workflow armazenadas, incluindo chaves de API e tokens usados para conectar-se a serviços em nuvem e IA. 

“O que torna essas vulnerabilidades particularmente perigosas é a combinação de facilidade de exploração e os alvos de alto valor que elas expõem”, disse Eilon Cohen, pesquisador de segurança de IA da Pillar Security. “Se a vítima consegue criar um workflow no n8n, o atacante pode assumir o servidor.”

Para os atacantes, isso significa acesso a chaves OpenAI, credenciais Anthropic, contas AWS e a capacidade de interceptar ou modificar interações de IA em tempo real, tudo isso enquanto os workflows continuam funcionando normalmente, explica a empresa em comunicado.

Usuários da nuvem em risco ainda maior

Os riscos podem ser ainda mais amplos para usuários do n8n Cloud, a versão hospedada da plataforma. Segundo a Pillar, a arquitetura multi-tenant do serviço pode permitir que um único usuário malicioso acesse dados de outros clientes se a falha for explorada com sucesso.

Multi-tenant, ou multi-inquilino, é um cenário onde vários clientes diferentes compartilham a mesma infraestrutura de servidor, mas seus dados deveriam estar isolados uns dos outros. A vulnerabilidade poderia, teoricamente, romper esse isolamento que é fundamental para a segurança em ambientes compartilhados.

Exploração surpreendentemente simples

Pesquisadores da SecureLayer 7, que também descobriram a vulnerabilidade, disseram que a exploração requer relativamente pouco esforço. Em um exemplo de prova de conceito, os pesquisadores demonstraram como um atacante pode configurar um workflow usando um webhook público sem autenticação.

Um webhook é essencialmente um endpoint, um endereço web específico, que aguarda receber dados ou comandos. Ao inserir uma curta linha de JavaScript usando destructuring, uma técnica de programação para extrair valores de objetos, o atacante consegue enganar o n8n para executar comandos no nível do sistema. 

Uma vez que esse webhook está ativo, qualquer pessoa que conheça a URL pode acessar o endpoint e executar comandos no servidor que o hospeda.

Plataformas de automação são novo alvo

A divulgação destaca como as plataformas de automação estão se tornando alvos cada vez mais atraentes à medida que assumem um papel maior dentro das organizações. 

Ferramentas como o n8n frequentemente armazenam credenciais que concedem acesso a aplicativos SaaS, sistemas internos e serviços de IA. Se os atacantes violarem uma dessas plataformas, o acesso pode rapidamente se espalhar para outros ambientes.

Como as ferramentas de automação estão rigidamente integradas às operações diárias, violações podem ser difíceis de detectar. Os workflows continuam sendo executados normalmente, os dashboards mostram que está tudo bem e os atacantes podem extrair dados sensíveis sem chamar muita atenção. 

Exfiltração é o termo técnico para o processo de extrair dados de um sistema comprometido e transferi-los para fora do ambiente da vítima.

Patches disponíveis

Patches que resolvem o CVE-2026-25049 já foram lançados, e o n8n está instando os clientes a atualizar imediatamente. As equipes de segurança estão sendo orientadas a examinar mais de perto as permissões de usuários, revisar workflows existentes e trocar credenciais sensíveis em pipelines de automação, particularmente aquelas conectadas a serviços em nuvem ou de IA.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Motorista passa mal e invade salão de beleza dentro de supermercado no Cambuí
próxima postagem
Decisão de Dino reacende debate no Congresso sobre fim dos penduricalhos

Você também pode gostar

ChatGPT terá acesso ao seu número de telefone?...

18 de fevereiro de 2026

Headsets, controles, jogos e mais de grandes marcas...

18 de fevereiro de 2026

Robôs aspiradores em promoção e com cupons no...

18 de fevereiro de 2026

Google fora do ar? YouTube e outros serviços...

18 de fevereiro de 2026

POSTS MAIS RECENTES

  • ChatGPT terá acesso ao seu número de telefone? Entenda nova política
  • Headsets, controles, jogos e mais de grandes marcas com até 61% OFF no Mercado Livre
  • Robôs aspiradores em promoção e com cupons no Magazine Luiza; aproveite
  • Google fora do ar? YouTube e outros serviços do Google instáveis nesta terça-feira (17)
  • PS4 ainda recebe lançamentos em 2026! Veja lista de novos jogos

Siga-nos

  • Recente
  • Popular
  • ChatGPT terá acesso ao seu número de telefone? Entenda nova política

    18 de fevereiro de 2026
  • Headsets, controles, jogos e mais de grandes marcas com até 61% OFF no Mercado Livre

    18 de fevereiro de 2026
  • Robôs aspiradores em promoção e com cupons no Magazine Luiza; aproveite

    18 de fevereiro de 2026
  • Google fora do ar? YouTube e outros serviços do Google instáveis nesta terça-feira (17)

    18 de fevereiro de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

9 recursos que chegarão aos iPhones com o...

18 de fevereiro de 2026

Quando sai o episódio 8 de Jujutsu Kaisen?...

18 de fevereiro de 2026

Festival de Cinema de Berlim tem dez produções...

18 de fevereiro de 2026

Carnaval Tech no AliExpress: confira ofertas em eletrônicos...

18 de fevereiro de 2026

Com quase 50 anos, Pacotão leva multidão à...

18 de fevereiro de 2026

Leitura obrigatória

  • ChatGPT terá acesso ao seu número de telefone? Entenda nova política

    18 de fevereiro de 2026
  • Headsets, controles, jogos e mais de grandes marcas com até 61% OFF no Mercado Livre

    18 de fevereiro de 2026
  • Robôs aspiradores em promoção e com cupons no Magazine Luiza; aproveite

    18 de fevereiro de 2026
  • Google fora do ar? YouTube e outros serviços do Google instáveis nesta terça-feira (17)

    18 de fevereiro de 2026
  • PS4 ainda recebe lançamentos em 2026! Veja lista de novos jogos

    18 de fevereiro de 2026

Newsletter

Posts relacionados

  • ChatGPT terá acesso ao seu número de telefone? Entenda nova política

    18 de fevereiro de 2026
  • Headsets, controles, jogos e mais de grandes marcas com até 61% OFF no Mercado Livre

    18 de fevereiro de 2026
  • Robôs aspiradores em promoção e com cupons no Magazine Luiza; aproveite

    18 de fevereiro de 2026
  • Google fora do ar? YouTube e outros serviços do Google instáveis nesta terça-feira (17)

    18 de fevereiro de 2026
  • PS4 ainda recebe lançamentos em 2026! Veja lista de novos jogos

    18 de fevereiro de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Brasileirão feminino: TV Brasil mostra confronto Palmeiras x América
13 de fevereiro de 2026
Homem é flagrado por câmeras furtando gel de banho em farmácia no Centro de Bragança Paulista
14 de fevereiro de 2026

Postagens Aleatórias

‘Não tem nada que seja proibido’, diz criador de conteúdo que ligou Starlink em avião
7 de fevereiro de 2026
Novo Audi TT pode ser cancelado por causa do Porsche 718 elétrico
7 de fevereiro de 2026
Robôs aspiradores em promoção e com cupons no Magazine Luiza; aproveite
18 de fevereiro de 2026

Categorias Populares

  • Tecnologia (860)
  • Política (604)
  • Mundo (563)
  • Negócios (271)
  • Economia (259)
  • Campinas (246)
  • Auto (219)
  • Bragança Paulista (217)
  • Cultura (129)
  • Esporte (98)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home