Posted in Cybersecurity
n8n แก้ช่องโหว่ Sandbox Escape ระดับรุนแรง เปิดทางให้ผู้ใช้ Workflow Editor รันคำสั่ง OS ได้

หัวข้อ: n8n แก้ช่องโหว่ Sandbox Escape ระดับรุนแรง เปิดทางให้ผู้ใช้ Workflow Editor รันคำสั่ง OS ได้
n8n ได้ออกแพตช์แก้ไขช่องโหว่ระดับรุนแรง (high-severity) ที่เกี่ยวข้องกับการหลบหนีจาก Expression Sandbox (sandbox escape) ซึ่งอาจทำให้ผู้ใช้ที่ได้รับอนุญาตให้แก้ไข Workflow (workflow editor) สามารถรันคำสั่งระบบปฏิบัติการ (OS commands) บนเซิร์ฟเวอร์ที่รันแพลตฟอร์ม Automation นี้ได้ ทีม Security Joes ค้นพบช่องโหว่ดังกล่าวขณะที่กำลังทดสอบการแก้ไขของ n8n ในเดือนกุมภาพันธ์สำหรับ CVE-2026-27577 ซึ่งเป็นอีกหนึ่งช่องโหว่ที่ถูก bypass ได้ เวอร์ชันที่ได้รับผลกระทบคือ <2.31.5 และ >=2.32.0,<2.32.1 โดย n8n ได้แก้ไขช่องโหว่นี้ในเวอร์ชัน 2.31.5 และ 2.32.1
แหล่งที่มา: thehackernews
คำศัพท์เทคนิคที่น่าสนใจ
- แพตช์ (Patch) – การอัปเดตซอฟต์แวร์เพื่อแก้ไขข้อบกพร่องหรือช่องโหว่
- ช่องโหว่ระดับรุนแรง (High-severity vulnerability) – ช่องโหว่ที่มีความเสี่ยงสูงต่อความปลอดภัยของระบบ
- การหลบหนีจาก Expression Sandbox (Sandbox escape) – การหลบหนีออกจากพื้นที่จำกัดที่ออกแบบมาเพื่อรันโค้ดอย่างปลอดภัย ทำให้สามารถเข้าถึงระบบได้มากขึ้น
- ผู้แก้ไข Workflow (Workflow editor) – ผู้ใช้ที่มีสิทธิ์ในการแก้ไขขั้นตอนการทำงานอัตโนมัติในระบบ
- คำสั่งระบบปฏิบัติการ (OS commands) – คำสั่งที่ใช้ควบคุมการทำงานของระบบปฏิบัติการ เช่น การลบไฟล์หรือเรียกโปรแกรม
- เซิร์ฟเวอร์ (Server) – เครื่องคอมพิวเตอร์ที่ให้บริการหรือรันแอปพลิเคชันให้กับผู้ใช้คนอื่น
- แพลตฟอร์ม (Platform) – ระบบหรือสภาพแวดล้อมที่ใช้พัฒนาและรันซอฟต์แวร์
- CVE (Common Vulnerabilities and Exposures) – รหัสมาตรฐานสากลที่ใช้ระบุช่องโหว่ด้านความปลอดภัยแต่ละรายการ
- บายพาส (Bypass) – การหลบเลี่ยงหรือข้ามมาตรการป้องกันความปลอดภัย