开源工作流自动化平台n8n警告发现一个最高严重级别的安全漏洞,如果被成功利用,可能导致经过身份验证的远程代码执行攻击。
该漏洞已被分配CVE标识符CVE-2026-21877,在CVSS评分系统中被评为10.0分的满分等级。
n8n在周二发布的安全公告中表示:"在特定条件下,经过身份验证的用户可能能够导致不受信任的代码被n8n服务执行。这可能导致受影响实例的完全妥协。"
维护人员表示,自托管部署和n8n云实例都会受到影响。该问题影响以下版本:
版本大于等于0.123.0且小于1.121.3的所有版本。
该漏洞已在2025年11月发布的1.121.3版本中得到修复。安全研究员Théo Lelasseux发现并报告了这个漏洞。
建议用户升级到该版本或更高版本以完全解决漏洞问题。如果无法立即进行补丁更新,管理员必须通过禁用Git节点和限制不受信任用户的访问来限制暴露范围。
此次披露正值n8n平台接连出现一系列关键漏洞之际,包括CVE-2025-68613和CVE-2025-68668(CVSS评分:9.9),这些漏洞在特定条件下可能导致代码执行。
Q&A
Q1:CVE-2026-21877漏洞有多严重?
A:这是一个CVSS评分为10.0分的最高严重级别漏洞,可能导致经过身份验证的远程代码执行,最终可能完全妥协受影响的n8n实例。
Q2:哪些n8n版本会受到这个漏洞影响?
A:影响版本范围是大于等于0.123.0且小于1.121.3的所有版本,包括自托管部署和n8n云实例都会受到影响。
Q3:如何防护这个n8n安全漏洞?
A:最佳解决方案是升级到1.121.3版本或更高版本。如果无法立即更新,管理员应禁用Git节点并限制不受信任用户的访问权限来降低风险。
好文章,需要你的鼓励
荷兰公司DuRoBo在CES 2026展示新款电子阅读器Krono,采用智能手机外观设计并内置AI助手。该设备定位为"电子纸专注中心",支持阅读、思考和音乐播放。配备智能转盘便于操作,AI助手Libby可回答问题并支持深度思考。搭载Android 15系统,可访问谷歌应用商店。售价239.99欧元,本月发货。
这项由香港中文大学和AWS团队联合开发的研究推出了TALK2MOVE系统,实现了用自然语言精准操作图片中物体的位置、角度和大小。该系统采用强化学习训练方式,通过空间感知奖励机制和智能步骤采样技术,在移动、旋转、缩放三类操作上的准确率显著超越现有方法,同时大幅降低了对昂贵训练数据的依赖,为AI图像编辑领域带来重要突破。
OpenAI预览了即将推出的ChatGPT Health功能,可帮助用户获取医疗信息。该功能能解释化验结果、制定运动计划、推荐就医问题等。用户可通过B.well平台导入健康记录,与Apple Health等健康应用集成。OpenAI将单独存储医疗数据,采用专用加密和隔离机制保护隐私。功能基于HealthBench数据集开发,包含超过48000个医生编写的评估标准。目前通过等待名单限量测试。
斯坦福大学等知名机构联合研究发现,企业AI助手在执行组织政策时存在严重"偏科"问题:处理允许请求时成功率超95%,但拒绝违规请求时仅13-40%。研究团队开发的COMPASS评估框架通过8个行业5920个测试问题,揭示了AI助手普遍缺乏"拒绝技能"的问题,并提出了针对性训练解决方案。