GitGuardian araştırmacıları, halka açık GitHub commit'lerinde sızdırılan API token'larını kabul eden 321 n8n örneği buldu. Araştırmacılar, saldırganların herhangi bir yazılım güvenlik açığından yararlanmadan bu token'ları kullanarak hassas verilere ve alt sistem kimlik bilgilerine erişebileceği dört farklı yöntem gösterdi.
Ekip, halka açık GitHub commit'lerinde sızdırılan n8n API token'larını taradı ve 1.255 ana bilgisayar adıyla ilişkili 4.576 benzersiz kimlik bilgisi tespit etti. Test sırasında ulaşılabilen 896 örneğin 321'i en az bir sızdırılmış token'ı kabul etti.
Bu, sızdırılan kimlik bilgilerinin test edilen ulaşılabilir örneklerin %36'sına veya commit'lerde tespit edilen tüm ana bilgisayar adlarının yaklaşık %26'sına kimlik doğrulamalı erişim sağladığı anlamına geliyor.
Bu durumun etkileri n8n ile sınırlı değil. Kuruluşlar, bu otomasyon platformunu veritabanlarını, kaynak kodu depolarını, bulut ortamlarını, yapay zeka hizmetlerini, müşteri destek platformlarını ve diğer dahili sistemleri birbirine bağlamak için kullanıyor. Yeterli ayrıcalıklara sahip bir n8n token'ı, iş akışı tanımlarını ve yürütme verilerini açığa çıkarabilir, saldırganların depolanan kimlik bilgilerini kullanmasına olanak tanıyabilir ve bazı yapılandırmalarda temel kimlik bilgisi değerlerini çıkarmalarını sağlayabilir.
Potansiyel etki alanını ölçmek için araştırmacılar, kontrollü bir n8n ortamında dört pratik saldırı tekniğini yeniden oluşturdu. Her biri yalnızca belgelenmiş REST API işlevselliği ve standart HTTP istekleri gerektiriyordu. Herhangi bir CVE istismarı veya özel araç kullanımına gerek yoktu.
n8n neden yüksek değerli bir hedef?
n8n, yapay zeka ajan desteği ve yüzlerce yerleşik entegrasyona sahip, açık kaynaklı, düşük kodlu bir iş akışı otomasyon platformudur. Kuruluşlar, dahili araçları birbirine bağlamak, süreçleri otomatikleştirmek, iş mantığını uygulamak ve teknoloji yığınları genelinde API entegrasyonlarını düzenlemek için kullanıyor.
Platform, kendi sunucularında barındırılabiliyor veya n8n.cloud üzerinden dağıtılabiliyor ve açık kaynak deposu yaklaşık 200.000 GitHub yıldızına ulaştı.
Bir n8n örneği, düğümlerden oluşan iş akışlarını çalıştırır. Bazı düğümler iş akışlarını bir zamanlamaya göre veya webhook'lar aracılığıyla tetiklerken, diğerleri verileri dönüştürür, kod yürütür veya API anahtarları, token'lar ve veritabanı şifreleri gibi depolanan kimlik bilgilerini kullanarak harici hizmetlere bağlanır.
Bu kimlik bilgileri, N8N_ENCRYPTION_KEY adlı bir ana anahtar kullanılarak depoda şifrelenir. Ancak n8n, bir iş akışı her çalıştığında bunların şifresini çözmek ve kullanmak zorundadır. Bu nedenle, yeterli API ayrıcalıklarına sahip bir saldırgan, bu kimlik bilgilerine yeni iş akışlarında referans verebilir ve örneğin bunları kendi adına kullanmasını sağlayabilir.
Shodan aracılığıyla görülebilen 100.000'den fazla örnek ve Ocak 2026'dan bu yana yayınlanan 50'den fazla güvenlik danışmanlığı ile n8n, diğer yüksek değerli entegrasyon platformlarıyla aynı ilgiyi gördü.
26 Mart 2026 itibarıyla taranan örneklerin %58'i en az bir bilinen güvenlik danışmanlığından etkilenen bir sürümü çalıştırıyordu. Son birkaç CVE, saldırganların yürütme koruma alanlarından kaçmasına ve ana bilgisayar dosya sisteminde keyfi okuma veya yazma erişimi elde etmesine olanak tanıdı.