Trung tâm An ninh mạng Bỉ (CCB) vừa ra cảnh báo khẩn yêu cầu vá ngay các lỗ hổng nghiêm trọng trong n8n — nền tảng automation nguồn mở mà cộng đồng DevOps và làm AI agent tại Việt Nam dùng rất nhiều để tự host.

Hai CVE đáng chú ý

CVE-2026-33696 (CVSS 9.4): lỗi Prototype Pollution qua node XML/GSuiteAdmin, cho phép ghi đè Object.prototype rồi dẫn tới RCE. CVE-2026-33660 (CVSS 9.4): Code Injection qua chế độ “Combine by SQL” dùng AlaSQL, lỗi thoát sandbox. Kẻ tấn công đã xác thực leo thang tới chạy mã tùy ý trên host n8n.

Nguy hiểm nhân đôi vì credential

n8n thường giữ credential của cả tá hệ thống — database, cloud, email, CRM — để chạy automation. Host n8n bị chiếm coi như mất chùm chìa khóa. Việc cần làm theo thứ tự: nâng cấp n8n bản mới nhất, xoay toàn bộ credential lưu trong n8n, rà workflow lạ hoặc mới xuất hiện, bật xác thực mạnh và tách mạng cho instance tự host. Đừng vá xong rồi để nguyên secret cũ — đó là sai lầm phổ biến nhất sau mỗi vụ CVE automation.

Nguồn tham khảo: CCB Belgium. Bài viết do VietCyber biên soạn lại.