Gizlilik

n8n, Metabase sıfırıncı gün saldırısından etkilendiğini açıkladı: 136 kayda erişildi

Güncellendi:

İş akışı otomasyon platformu n8n, dahili olarak kullandığı analiz aracı Metabase'i etkileyen güvenlik olayına ilişkin bir güncelleme yayımladı. 8 Ağustos 2026 tarihli açıklamaya göre şirket, olaydan 6 Ağustos'ta haberdar oldu; yetkisiz faaliyet ise 3 Ağustos'ta gerçekleşti. Bu tarih ve yöntem, son günlerde birden fazla şirketi etkileyen Metabase sıfırıncı gün (0-day) SQL enjeksiyon açığıyla örtüşüyor.

n8n, olay sonrası Metabase ile birlikte kendi güvenlik, hukuk ve veri ekipleriyle bir soruşturma başlattığını; incelemenin, yetkisiz bir üçüncü tarafın n8n'in Metabase ortamı üzerinden erişilebilen belirli verilere ulaşıp sorgu çalıştırdığını doğruladığını belirtti.

Erişilen Veriler

Şirketin açıklamasına göre, hem kendi sunucusunda barındıran (self-hosted) hem de n8n Cloud kullanıcılarını kapsayacak şekilde, ad ve e-posta adresi içeren 136 kayda erişildi. Bu kayıtların beşinde, n8n Cloud hesaplarına ait bcrypt ile hash'lenmiş parolalar bulunuyordu; self-hosted parolaları n8n ile hiçbir zaman paylaşılmadığı için kapsam dışında.

n8n, kullanılan sorguların her çalıştırıldığında değişken ve belirlenemez sayıda satır döndürmesi nedeniyle, tam olarak hangi kayıtlara erişildiğini tespit edemediklerini belirtti.

Soruşturma ayrıca, geçmişte düzeltilmiş bir hatayı da gün yüzüne çıkardı: Bu hata, az sayıda n8n Cloud hesabının parolasının bir dönem düz metin (plain text) olarak saklanmasına yol açmıştı. n8n, bu kayıtlara söz konusu olayda erişilmiş olma ihtimalini düşük görmekle birlikte, önlem amacıyla ilgili 25 hesap sahibinin tamamıyla doğrudan iletişime geçtiğini açıkladı.

Alınan Önlemler

Metabase tarafında açık yamalandı, ilgili oturumlar sonlandırıldı ve olayda kullanılan kimlik bilgileri iptal edildi. n8n ise bildirimin ardından kendi denetim günlüklerini incelediğini, etkilenmiş olabilecek kimlik bilgilerini yenilediğini (rotate), geçmiş hatadan etkilenen kullanıcıların durumunu düzelttiğini ve hem Veri Koruma Görevlisi'ni hem de Berlin Veri Koruma ve Bilgi Edinme Özgürlüğü Komiserliği'ni bilgilendirdiğini belirtti.

Aynı Açığın Bir Parçası

n8n vakası, tek başına bir olay değil; Metabase'in 1.58 ve üzeri sürümlerini etkileyen, kimlik doğrulaması gerektirmeyen kritik SQL enjeksiyon açığından (CVSS 10.0) kaynaklanan geniş çaplı saldırı dalgasının bir halkası. Aynı sıfırıncı gün üzerinden Framework, Tally ve Kilo Code gibi şirketler de müşteri verilerinin çalındığını doğrulamıştı.