„`html
Zusammenfassung
CVE-2026-45582 betrifft n8n-MCP, einen MCP-Server, der KI-Assistenten Zugriff auf n8n-Knoten-Dokumentation und -Operationen bereitstellt. Eine Schwachstelle im Workflow-Telemetrie-Sanitizer ermöglicht es, dass sensible URL-Parameter in anonymisierten Telemetriedaten gespeichert werden, obwohl diese laut Dokumentation ausgeschlossen sein sollten. Das Schweregrad wird mit Medium (CVSS 6.5) bewertet.
Betroffene Systeme
Die Schwachstelle betrifft n8n-MCP-Versionen vor 2.51.3. Alle Installationen, die diese älteren Versionen verwenden und Telemetrie-Datenerfassung aktiviert haben, sind potentiell betroffen. Die Vulnerability hat Netzwerk-Zugangsvektor und erfordert keine Authentifizierung oder Benutzerinteraktion.
Technische Details
Der Workflow-Telemetrie-Sanitizer konnte HTTP-Request-Node-Parameter unzureichend bereinigen. Dadurch konnten sensible Daten wie Kundenidentifikatoren, Query-String-Parameter mit eingebetteten Secrets und signierte Request-Parameter teilweise in der Telemetrie-Backend-Datenbank gespeichert werden. Dies verstösst gegen die dokumentierte Datenschutzboundary in der PRIVACY.md-Datei.
Die fehlende Sanitization betraf speziell URL-formatierte Knoteneigenschaften. Der Sanitizer entfernte zwar erkannte Patterns, liess jedoch Fragmente zurück, die bei der Telemetrieübertragung an das anonyme Backend des Projekts weitergeleitet wurden.
Empfohlene Massnahmen
- Sofort: n8n-MCP auf Version 2.51.3 oder höher aktualisieren
- Telemetrie-Logs überprüfen auf potentiell gespeicherte sensible Daten
- Betroffene Credentials und Secrets (Customer-IDs, API-Keys, etc.) rotieren
- Telemetrie-Datenspeicher prüfen und bereinigen
- Monitoring für verdächtige Datenzugriffe implementieren
Bewertung
Mit einem CVSS-Score von 6.5 stellt diese Vulnerability ein mittleres Sicherheitsrisiko dar. Die unkontrollierte Offenlegung von sensitiven Parametern in Telemetriedaten kann zu Datenschutzverletzungen führen. Ein Patch ist verfügbar. Betroffene Organisationen sollten das Update prioritär durchführen.
„`