Beveiligingsadvies NCSC-2026-0212 [1.00] [M/H] Kwetsbaarheden verholpen in n8n workflow automation platform
n8n dicht meerdere beveiligingslekken: dit moet je weten
Het workflowplatform n8n heeft recent een reeks kwetsbaarheden opgelost die verschillende onderdelen raken. Het gaat onder meer om lekken in het afhandelen van webhooks, chatfunctionaliteit, credential‑beheer en specifieke integraties. Een deel daarvan kon zelfs zonder inlog worden misbruikt. Hieronder de kern, plus wat je als beheerder nu het beste doet.
Wat is er precies gefixt?
- Webhook-beveiliging: in bepaalde configuraties kon HTML uit een workflow buiten de beoogde sandbox uitvoeren. Daardoor viel de Content‑Security‑Policy (CSP) te omzeilen via de Respond to Webhook‑node. Dat probleem is in n8n 1.114.0 verholpen; in latere versies is de sandbox en afscherming verder aangescherpt. (github.com)
- Chat Trigger XSS: via de Chat Trigger‑node was JavaScript‑injectie mogelijk wanneer een geautoriseerde gebruiker kwaadaardige invoer plaatste en die publiek beschikbaar maakte. Opgelost in 1.107.0. (github.com)
- Dynamic Credentials: onjuiste autorisatiecontroles maakten het mogelijk dat een gebruiker met alleen leestoegang een gedeeld OAuth‑credential kon ‘reconnecten’ en zo tokens overschreef met eigen tokens. Gevolg: workflows draaiden onder de identiteit van de aanvaller. Gepatcht in 1.123.43, 2.20.7 en 2.21.1. Gerelateerde issues in enterprise‑endpoints rond Dynamic Credentials hebben aanvullende fixes gekregen. (github.com)
- SecurityScorecard‑node: via de integratie kon onder omstandigheden het API‑token lekken richting een kwaadwillende bestemming. Dit is inmiddels aangepakt; organisaties krijgen het advies tokens te roteren als ze deze node gebruikten. (sentinelone.com)
- Ongeauthenticeerde triggers: de MicrosoftAgent365Trigger en StripeTrigger valideerden inkomende verzoeken niet altijd correct. Wie de webhook‑URL wist, kon een vervalste payload aanleveren en zo een workflow starten met eigen data. Opgelost in 2.25.7 en 2.26.2; de kwetsbaarheid staat als CVE‑2026‑54308 geregistreerd. (github.com)
Welke versies zijn veilig?
De recente fixes zitten verspreid over meerdere onderhoudsreeksen. Het Nationaal Cyber Security Centrum (NCSC) verwijst naar updates in onder meer 1.123.55, 2.24.0, 2.25.7, 2.26.1 en 2.26.2. Concreet: draai minimaal de jongste release in jouw reeks, of stap over op de meest recente stabiele versie (bij voorkeur 2.26.2 of hoger per eind juni 2026). Controleer daarnaast doelgericht op de hierboven genoemde patchversies voor specifieke issues. (aboutict.nl)
Waarom dit ertoe doet
n8n fungeert vaak als zenuwstelsel tussen interne systemen en externe diensten. Workflows bezitten doorgaans veel rechten en toegang tot gevoelige gegevens. Lekken in webhook‑afhandeling, tokenbeheer of node‑validatie hebben daardoor een relatief groot effect: van het kapen van een workflow tot het uitlezen of hergebruiken van API‑tokens. (github.com)
Aanbevolen acties voor beheerders
- Update gericht en volledig:
- Triggers: update minimaal naar 2.25.7 of 2.26.2 voor de MicrosoftAgent365Trigger/StripeTrigger‑fix. (github.com)
- Webhook‑respons/CSP: zorg dat je op of boven 1.114.0 zit. (github.com)
- Chat Trigger: update naar 1.107.0 of hoger. (github.com)
- Dynamic Credentials/OAuth: update naar 1.123.43, 2.20.7 of 2.21.1 of hoger. (github.com)
- Roteren en herverifiëren:
- Roteer OAuth‑tokens en API‑sleutels die via Dynamic Credentials of SecurityScorecard zijn gebruikt. Herstel expliciete eigendoms‑ en deelinstellingen van credentials. (github.com)
- Verklein je aanvalsoppervlak:
- Beperk toegang tot publieke webhooks tot bekende bronnen (IP‑allowlists, mTLS of ten minste header‑based authenticatie en, waar van toepassing, handtekeningvalidatie zoals Stripe‑Signature). (github.com)
- Laat alleen vertrouwde gebruikers workflows en credentials aanmaken/bewerken. Zet project‑/rolgebaseerde rechten scherp. (docs.n8n.io)
- Controleer op misbruik:
- Zoek in logs naar onverwachte webhook‑aanroepen op MicrosoftAgent365Trigger/StripeTrigger‑endpoints en ongebruikelijke extern verkeer vanuit workflows waarin SecurityScorecard of gedeelde credentials zijn gebruikt. (github.com)
Timing en transparantie
- De advisory over de ontbrekende validatie in MicrosoftAgent365Trigger en StripeTrigger verscheen 10 juni 2026; NVD publiceerde CVE‑2026‑54308 op 23 juni 2026. Het NCSC zette zijn waarschuwing op 29 juni 2026 online. (github.com)
Kortom: update snel, roteer gevoelige sleutels en verscherp je toegangscontrole. n8n blijft een krachtig platform, maar juist daardoor loont het om patches en best practices strak te volgen.
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
