CVE-2026-45582 Medium CVSS 6.5/10

🟡 CVE-2026-45582: Medium Schwachstelle

CVE-2026-45582
6.5/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-45582 betrifft n8n-MCP, einen MCP-Server, der KI-Assistenten Zugriff auf n8n-Knoten-Dokumentation und -Operationen bereitstellt. Eine Schwachstelle im Workflow-Telemetrie-Sanitizer ermöglicht es, dass sensible URL-Parameter in anonymisierten Telemetriedaten gespeichert werden, obwohl diese laut Dokumentation ausgeschlossen sein sollten. Das Schweregrad wird mit Medium (CVSS 6.5) bewertet.

Betroffene Systeme

Die Schwachstelle betrifft n8n-MCP-Versionen vor 2.51.3. Alle Installationen, die diese älteren Versionen verwenden und Telemetrie-Datenerfassung aktiviert haben, sind potentiell betroffen. Die Vulnerability hat Netzwerk-Zugangsvektor und erfordert keine Authentifizierung oder Benutzerinteraktion.

Technische Details

Der Workflow-Telemetrie-Sanitizer konnte HTTP-Request-Node-Parameter unzureichend bereinigen. Dadurch konnten sensible Daten wie Kundenidentifikatoren, Query-String-Parameter mit eingebetteten Secrets und signierte Request-Parameter teilweise in der Telemetrie-Backend-Datenbank gespeichert werden. Dies verstösst gegen die dokumentierte Datenschutzboundary in der PRIVACY.md-Datei.

Die fehlende Sanitization betraf speziell URL-formatierte Knoteneigenschaften. Der Sanitizer entfernte zwar erkannte Patterns, liess jedoch Fragmente zurück, die bei der Telemetrieübertragung an das anonyme Backend des Projekts weitergeleitet wurden.

Empfohlene Massnahmen

  • Sofort: n8n-MCP auf Version 2.51.3 oder höher aktualisieren
  • Telemetrie-Logs überprüfen auf potentiell gespeicherte sensible Daten
  • Betroffene Credentials und Secrets (Customer-IDs, API-Keys, etc.) rotieren
  • Telemetrie-Datenspeicher prüfen und bereinigen
  • Monitoring für verdächtige Datenzugriffe implementieren

Bewertung

Mit einem CVSS-Score von 6.5 stellt diese Vulnerability ein mittleres Sicherheitsrisiko dar. Die unkontrollierte Offenlegung von sensitiven Parametern in Telemetriedaten kann zu Datenschutzverletzungen führen. Ein Patch ist verfügbar. Betroffene Organisationen sollten das Update prioritär durchführen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-45582-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 31.05.2026
Alle CVEs ansehen