Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-54052

9,9 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist n8n-MCP, ein MCP-Server, der KI-Assistenten Zugriff auf Dokumentation, Eigenschaften und Operationen von n8n-Nodes bereitstellt. Wird der Server im HTTP-Modus mit aktivierter Mandantenfähigkeit betrieben, fehlt bei den lokal abgelegten Versionsverläufen von Workflows die Trennung zwischen den Mandanten. Ein Mandant, der sich regulär angemeldet hat, kann dadurch die gespeicherten Versions-Schnappschüsse fremder Mandanten einsehen. Diese Sicherungen enthalten vollständige Node-Definitionen, Verweise auf Zugangsdaten sowie Autorisierungs-Header – also Informationen, mit denen sich unter Umständen weitere Systeme ansprechen lassen. Zusätzlich kann ein Mandant die Backups anderer Mandanten löschen oder unbrauchbar machen, sodass neben dem Verlust der Vertraulichkeit auch die Verfügbarkeit der gesicherten Workflow-Historie gefährdet ist. Betroffen sind ausschließlich Installationen, bei denen der HTTP-Modus zusammen mit der Mandantenfähigkeit eingeschaltet ist.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln