sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Boulos: balança está desequilibrada entre aplicativos e trabalhadores
19 de maio de 2026
Bernardinho anuncia os inscritos do Brasil na Liga das Nações de Vôlei
19 de maio de 2026
Receita Federal dos EUA é obrigada a encerrar investigações contra Trump e familiares
19 de maio de 2026
Mega Maio KaBuM! tem monitores, placas de vídeo e mais ofertas com desconto e cupom
19 de maio de 2026
terça-feira, maio 19, 2026
Top Posts
Boulos: balança está desequilibrada entre aplicativos e trabalhadores
Bernardinho anuncia os inscritos do Brasil na Liga...
Receita Federal dos EUA é obrigada a encerrar...
Mega Maio KaBuM! tem monitores, placas de vídeo...
Maioria acha ‘muito importante’ que próxima indicação ao...
Windows 11 tem drivers que drenam bateria de...
Sem explicar encontro com Vorcaro, Flávio se diz...
Vivo caiu? Serviço de internet com instabilidade nesta...
Desembargador desaparecido é encontrado morto nos arredores da...
Confiante no hexa, Neymar projeta última Copa do...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Boulos: balança está desequilibrada entre aplicativos e trabalhadores
19 de maio de 2026
Bernardinho anuncia os inscritos do Brasil na Liga das Nações de Vôlei
19 de maio de 2026
Receita Federal dos EUA é obrigada a encerrar investigações contra Trump e familiares
19 de maio de 2026
Mega Maio KaBuM! tem monitores, placas de vídeo e mais ofertas com desconto e cupom
19 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Boulos: balança está desequilibrada entre aplicativos e trabalhadores
19 de maio de 2026
Bernardinho anuncia os inscritos do Brasil na Liga das Nações de Vôlei
19 de maio de 2026
Receita Federal dos EUA é obrigada a encerrar investigações contra Trump e familiares
19 de maio de 2026
Mega Maio KaBuM! tem monitores, placas de vídeo e mais ofertas com desconto e cupom
19 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Falha crítica no n8n expõe 100 mil servidores a sequestro total

por SampaNews 6 de fevereiro de 2026
6 de fevereiro de 2026
32

Uma nova vulnerabilidade crítica descoberta na plataforma de automação n8n permite que atacantes assumam controle total de servidores, roubem credenciais sensíveis e interceptem interações com sistemas de inteligência artificial, tudo isso sem que as vítimas percebam qualquer irregularidade.

As falhas, rastreadas coletivamente como CVE-2026-25049, surgem de problemas na forma como o n8n examina e limpa expressões dentro de workflows. O problema é que esse filtro não está funcionando adequadamente, permitindo que código perigoso passe despercebido.

smart_display

Nossos vídeos em destaque

A vulnerabilidade carrega uma pontuação CVSS de 9.4 em uma escala que vai até 10, classificando-a como crítica. CVSS é o sistema padronizado para avaliar a severidade de falhas de segurança. Alguns pesquisadores argumentam que o impacto real pode ser ainda pior do que essa pontuação indica.

n8n virou alvo constante

O n8n é uma plataforma de código aberto amplamente utilizada para conectar aplicativos em nuvem, serviços internos e, cada vez mais, workflows impulsionados por IA. 

Workflows são fluxos de trabalho automatizados que permitem que diferentes sistemas conversem entre si sem intervenção manual. Por exemplo, quando alguém preenche um formulário, um workflow pode automaticamente salvar os dados, enviar e-mails e criar tarefas em outros sistemas.

A empresa confirmou o problema em um comunicado de segurança publicado na quarta-feira. Os mantenedores alertaram que usuários com permissão para criar ou modificar workflows podem elaborar expressões que acionam execução não intencional de comandos no sistema hospedeiro.

“Exploits adicionais na avaliação de expressões do n8n foram identificados e corrigidos após o CVE-2025-68613”, disseram os mantenedores. “Um usuário autenticado com permissão para criar ou modificar workflows pode abusar de expressões elaboradas em parâmetros de workflow para acionar execução não intencional de comandos do sistema no hospedeiro executando o n8n.”

A divulgação chega apenas semanas após outro bug de severidade máxima no n8n apelidado de “ni8mare”, que expôs cerca de 100.000 servidores de automação a sequestro através de uma falha de execução remota de código não autenticada. 

Essa vulnerabilidade anterior permitia que atacantes tomassem controle de sistemas vulneráveis sem sequer fazer login, sublinhando a frequência com que a plataforma tem aparecido nas filas de correção dos defensores ultimamente.

Por que essas vulnerabilidades são tão perigosas

A empresa de segurança Pillar Security, que divulgou as novas vulnerabilidades ao lado de outros pesquisadores, disse que as falhas são particularmente prejudiciais por causa do material sensível que as plataformas de automação normalmente manipulam. 

O fornecedor alertou que a exploração bem-sucedida pode dar aos atacantes controle total dos servidores vulneráveis.

Esse acesso também pode expor credenciais de workflow armazenadas, incluindo chaves de API e tokens usados para conectar-se a serviços em nuvem e IA. 

“O que torna essas vulnerabilidades particularmente perigosas é a combinação de facilidade de exploração e os alvos de alto valor que elas expõem”, disse Eilon Cohen, pesquisador de segurança de IA da Pillar Security. “Se a vítima consegue criar um workflow no n8n, o atacante pode assumir o servidor.”

Para os atacantes, isso significa acesso a chaves OpenAI, credenciais Anthropic, contas AWS e a capacidade de interceptar ou modificar interações de IA em tempo real, tudo isso enquanto os workflows continuam funcionando normalmente, explica a empresa em comunicado.

Usuários da nuvem em risco ainda maior

Os riscos podem ser ainda mais amplos para usuários do n8n Cloud, a versão hospedada da plataforma. Segundo a Pillar, a arquitetura multi-tenant do serviço pode permitir que um único usuário malicioso acesse dados de outros clientes se a falha for explorada com sucesso.

Multi-tenant, ou multi-inquilino, é um cenário onde vários clientes diferentes compartilham a mesma infraestrutura de servidor, mas seus dados deveriam estar isolados uns dos outros. A vulnerabilidade poderia, teoricamente, romper esse isolamento que é fundamental para a segurança em ambientes compartilhados.

Exploração surpreendentemente simples

Pesquisadores da SecureLayer 7, que também descobriram a vulnerabilidade, disseram que a exploração requer relativamente pouco esforço. Em um exemplo de prova de conceito, os pesquisadores demonstraram como um atacante pode configurar um workflow usando um webhook público sem autenticação.

Um webhook é essencialmente um endpoint, um endereço web específico, que aguarda receber dados ou comandos. Ao inserir uma curta linha de JavaScript usando destructuring, uma técnica de programação para extrair valores de objetos, o atacante consegue enganar o n8n para executar comandos no nível do sistema. 

Uma vez que esse webhook está ativo, qualquer pessoa que conheça a URL pode acessar o endpoint e executar comandos no servidor que o hospeda.

Plataformas de automação são novo alvo

A divulgação destaca como as plataformas de automação estão se tornando alvos cada vez mais atraentes à medida que assumem um papel maior dentro das organizações. 

Ferramentas como o n8n frequentemente armazenam credenciais que concedem acesso a aplicativos SaaS, sistemas internos e serviços de IA. Se os atacantes violarem uma dessas plataformas, o acesso pode rapidamente se espalhar para outros ambientes.

Como as ferramentas de automação estão rigidamente integradas às operações diárias, violações podem ser difíceis de detectar. Os workflows continuam sendo executados normalmente, os dashboards mostram que está tudo bem e os atacantes podem extrair dados sensíveis sem chamar muita atenção. 

Exfiltração é o termo técnico para o processo de extrair dados de um sistema comprometido e transferi-los para fora do ambiente da vítima.

Patches disponíveis

Patches que resolvem o CVE-2026-25049 já foram lançados, e o n8n está instando os clientes a atualizar imediatamente. As equipes de segurança estão sendo orientadas a examinar mais de perto as permissões de usuários, revisar workflows existentes e trocar credenciais sensíveis em pipelines de automação, particularmente aquelas conectadas a serviços em nuvem ou de IA.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Motorista passa mal e invade salão de beleza dentro de supermercado no Cambuí
próxima postagem
Decisão de Dino reacende debate no Congresso sobre fim dos penduricalhos

Você também pode gostar

Mega Maio KaBuM! tem monitores, placas de vídeo...

19 de maio de 2026

Windows 11 tem drivers que drenam bateria de...

19 de maio de 2026

Vivo caiu? Serviço de internet com instabilidade nesta...

19 de maio de 2026

Agentes da Polícia Federal se esconderam atrás de...

19 de maio de 2026

POSTS MAIS RECENTES

  • Boulos: balança está desequilibrada entre aplicativos e trabalhadores
  • Bernardinho anuncia os inscritos do Brasil na Liga das Nações de Vôlei
  • Receita Federal dos EUA é obrigada a encerrar investigações contra Trump e familiares
  • Mega Maio KaBuM! tem monitores, placas de vídeo e mais ofertas com desconto e cupom
  • Maioria acha ‘muito importante’ que próxima indicação ao STF seja uma mulher

Siga-nos

  • Recente
  • Popular
  • Boulos: balança está desequilibrada entre aplicativos e trabalhadores

    19 de maio de 2026
  • Bernardinho anuncia os inscritos do Brasil na Liga das Nações de Vôlei

    19 de maio de 2026
  • Receita Federal dos EUA é obrigada a encerrar investigações contra Trump e familiares

    19 de maio de 2026
  • Mega Maio KaBuM! tem monitores, placas de vídeo e mais ofertas com desconto e cupom

    19 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Windows 11 tem drivers que drenam bateria de...

19 de maio de 2026

Sem explicar encontro com Vorcaro, Flávio se diz...

19 de maio de 2026

Vivo caiu? Serviço de internet com instabilidade nesta...

19 de maio de 2026

Desembargador desaparecido é encontrado morto nos arredores da...

19 de maio de 2026

Confiante no hexa, Neymar projeta última Copa do...

19 de maio de 2026

Leitura obrigatória

  • Boulos: balança está desequilibrada entre aplicativos e trabalhadores

    19 de maio de 2026
  • Bernardinho anuncia os inscritos do Brasil na Liga das Nações de Vôlei

    19 de maio de 2026
  • Receita Federal dos EUA é obrigada a encerrar investigações contra Trump e familiares

    19 de maio de 2026
  • Mega Maio KaBuM! tem monitores, placas de vídeo e mais ofertas com desconto e cupom

    19 de maio de 2026
  • Maioria acha ‘muito importante’ que próxima indicação ao STF seja uma mulher

    19 de maio de 2026

Newsletter

Posts relacionados

  • Mega Maio KaBuM! tem monitores, placas de vídeo e mais ofertas com desconto e cupom

    19 de maio de 2026
  • Windows 11 tem drivers que drenam bateria de notebooks, admite Microsoft

    19 de maio de 2026
  • Vivo caiu? Serviço de internet com instabilidade nesta terça-feira (19)

    19 de maio de 2026
  • Agentes da Polícia Federal se esconderam atrás de brasileiros mortos em fraude bilionária

    19 de maio de 2026
  • Temporada final de Bleach: Thousand-Year Blood War ganha trailer e data de estreia

    19 de maio de 2026

Mais vistas da semana

Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro
15 de maio de 2026
Governo revê regra sobre divulgação de margens de distribuidoras de combustíveis
15 de maio de 2026
Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026

Postagens Aleatórias

NYT: EUA podem rotular facções do Brasil como terroristas após pressão dos Bolsonaro
27 de março de 2026
Marina deixa Ministério do Meio Ambiente e se prepara para disputar Senado por SP
1 de abril de 2026
Gigantes da tecnologia dos EUA elevam gastos com IA para mais de US$ 700 bi em 2026
30 de abril de 2026

Categorias Populares

  • Tecnologia (4.214)
  • Política (3.214)
  • Mundo (2.940)
  • Campinas (1.449)
  • Economia (1.110)
  • Negócios (1.108)
  • Auto (810)
  • Bragança Paulista (753)
  • Esporte (456)
  • Saúde (339)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home