n8n은 오픈 소스 워크플로우 자동화 플랫폼입니다. 버전 1.123.32, 2.17.4 및 2.18.1 이전에는 MCP OAuth 클라이언트 등록 끝점이 인증되지 않은 요청을 수락하고 적절한 리소스 제어 없이 클라이언트 데이터를 저장했습니다. 인증되지 않은 원격 공격자는 대규모 등록 페이로드를 전송하여 서버 메모리 리소스를 고갈시켜 n8n 인스턴스를 사용할 수 없게 만들 수 있습니다. MCP 활성화/비활성화 토글은 MCP 액세스를 게이트하지만 클라이언트 등록을 제한하지는 않습니다.
n8n은 오픈 소스 워크플로우 자동화 플랫폼입니다. 버전 1.123.32, 2.17.4 및 2.18.1 이전에는 MCP OAuth 클라이언트 등록 끝점이 인증되지 않은 요청을 수락하고 적절한 리소스 제어 없이 클라이언트 데이터를 저장했습니다. 인증되지 않은 원격 공격자는 대규모 등록 페이로드를 전송하여 서버 메모리 리소스를 고갈시켜 n8n 인스턴스를 사용할 수 없게 만들 수 있습니다. MCP 활성화/비활성화 토글은 MCP 액세스를 제어하지만 클라이언트 등록을 제한하지는 않습니다. 즉, 인스턴스에서 MCP 액세스가 활성화되어 있는지 여부에 관계없이 엔드포인트에 연결할 수 있습니다. 이 문제는 버전 1.123.32, 2.17.4 및 2.18.1에서 패치되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 87.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 87.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 7.5 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | 2026. 05. 13. |
| OSV3rd | 3.1 | 7.5 |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| 2026. 05. 13. |
| NVDNIST | 4.0 | 8.7 | HIGH | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 05. 05. |