AI Новини

Оновлення щодо інциденту безпеки Metabase

n8n повідомляє про інцидент із Metabase: підтверджено доступ до 136 записів. Опис вжитих дій і поради для користувачів, включно з рекомендацією змінити пароль.

2026-08-09 ·Hai Anton

6 серпня 2026 року ми дізналися про інцидент безпеки, що зачепив Metabase — зовнішній аналітичний інструмент, який n8n використовує внутрішньо. Неавторизована активність сталася 3 серпня 2026 року, а Metabase вже усунула вразливість, яка це дозволила. Ми одразу почали розслідування разом з Metabase та нашими командами безпеки, права й даних, і підтвердили доступ сторонньої особи до певних даних у середовищі Metabase n8n. Ця публікація пояснює висновки та рекомендовані дії для невеликої кількості постраждалих облікових записів.

Що сталося і коли це сталося?

Неавторизована активність відбулася 3 серпня 2026 року, а про інцидент ми дізналися 6 серпня 2026 року. Metabase вже виправила вразливість, що дозволила цю активність. Ми негайно залучили Metabase і наші команди безпеки, права й даних для спільного розслідування інциденту та підтвердження обсягу доступу.

З перших годин ми сфокусувалися на встановленні фактів. Наш пріоритет — зрозуміти, які саме дані були потенційно доступні через середовище Metabase n8n. Ми публікуємо це оновлення, щоб чітко описати знайдене та дати конкретні поради постраждалим.

Metabase — сторонній аналітичний інструмент, який ми застосовуємо внутрішньо. Інцидент стався саме в межах цього середовища. Вразливість, яка дала змогу неавторизованій активності, уже усунена. Відповідні сесії було завершено, а задіяні облікові дані — відкликано.

Наше підтвердження стосується доступу сторонньої особи та виконання запитів до певних даних у середовищі Metabase n8n. Ми надаємо нижче перевірені деталі про типи даних, кількість записів і наші кроки у відповідь, щоб ви знали, що робити далі.

Які саме дані були залучені?

Ми підтвердили доступ до 136 записів з іменами та адресами електронної пошти всіх наших користувачів, і самостійно розгорнутих, і n8n Cloud. П’ять із цих записів містили bcrypt-хешовані паролі облікових записів n8n Cloud; паролі самостійно розгорнутих систем ніколи не передаються n8n. Через те, що запити повертали змінну, недетерміновану вибірку рядків при кожному запуску, ми не можемо визначити, які конкретні записи були переглянуті.

Ці цифри відображають підтверджений обсяг доступу у межах наявних логів і виконаних запитів. Вони стосуються і користувачів, які хостять n8n самостійно, і користувачів n8n Cloud. Наша команда безпеки розглядала лише факти, які можна перевірити, і уникає припущень там, де дані не дають однозначної відповіді.

Під час розслідування ми також виявили історичну помилку, яку було виправлено раніше, що призводила до збереження невеликої кількості паролів облікових записів n8n Cloud у відкритому вигляді. Ми вважаємо малоймовірним, що ці записи були доступні під час поточного інциденту, але як запобіжний крок ми звʼязалися безпосередньо з усіма 25 власниками таких облікових записів.

Через недетермінований характер запитів ми не можемо скласти точний список конкретних рядків, до яких відбувся доступ. Тому ми повідомляємо перевірені сукупні значення, описуємо типи полів і надаємо вказівки тим, кого ми контактували безпосередньо, а також загальні запобіжні кроки для всіх інших користувачів n8n Cloud.

“We have confirmed that 136 records containing names and email addresses were accessed across all of our users, both self-hosted and n8n Cloud. Five of these records contained bcrypt-hashed passwords of n8n Cloud accounts, self-hosted passwords are never shared with n8n.”

Які кроки ми вже здійснили?

Metabase виправила вразливість, завершила відповідні сесії та відкликала задіяні облікові дані. Від моменту сповіщення ми переглядаємо наші аудиторські логи, ротуємо потенційно зачеплені облікові дані, виправляємо вплив історичної помилки для відповідних користувачів і сповістили нашого DPO та Берлінського комісара із захисту даних і свободи інформації.

Ми тісно співпрацювали з Metabase, щоб переконатися, що першопричинний вектор усунутий і доступ припинено. Методи обмеження включали завершення сесій і відкликання облікових даних, які могли бути використані під час інциденту. Ці дії спрямовані на мінімізацію подальшого ризику.

У межах нашого середовища ми провели ретельний перегляд логів і оперативно виконали ротацію потенційно зачеплених секретів. Ми також виправили наслідки історичної помилки для відповідних користувачів n8n Cloud, яких вона могла торкнутися, щоб привести стан облікових записів у безпечний вигляд.

Ми офіційно поінформували нашого уповноваженого із захисту даних і Берлінського комісара із захисту даних та свободи інформації. Це повідомлення є частиною нашого відповідального підходу та прозорої комунікації щодо знайдених фактів і зроблених кроків.

Що вам робити зараз?

Якщо ви отримали від нас прямий лист щодо цього інциденту, будь ласка, виконайте інструкції з листа і якомога швидше змініть пароль. Якщо ми не контактували вас безпосередньо, ви все одно можете змінити пароль до n8n Cloud як додатковий запобіжний крок. Ви можете змінити пароль у будь-який момент на сторінці, описаній у відповідній статті служби підтримки.

Ми звернулися безпосередньо до невеликої кількості власників облікових записів, на яких, на нашу думку, це могло вплинути. Для них найкращий наступний крок — негайне скидання пароля відповідно до інструкцій з листа. Це допоможе швидко знизити можливий ризик.

Якщо ви не отримали листа, рішення скинути пароль залишається за вами як додатковий запобіжний захід. Ми повідомляємо лише перевірені деталі і пропонуємо цей крок тим, хто хоче діяти обережно. Це доповнює кроки, які ми вже здійснили у власній інфраструктурі.

Пам’ятайте, що паролі самостійно розгорнутих систем ніколи не передаються n8n. П’ять записів із доступних даних містили bcrypt-хешовані паролі облікових записів n8n Cloud, і ми надали вказівки тим користувачам, до яких звернулися безпосередньо. Решті ми пропонуємо запобіжний вибір — скидання пароля.

Питання і підтримка

Якщо у вас є питання щодо цього повідомлення або вашого облікового запису, звертайтеся на help@n8n.io. Ми серйозно ставимося до безпеки вашого облікового запису і шкодуємо про занепокоєння, яке це може спричинити. Ми публікуємо це оновлення, щоб дати вам чіткі відповіді та зрозумілі наступні кроки.

Ми дякуємо вам за увагу до цього повідомлення. Ми надаємо тільки підтверджені факти: дати подій, обсяг доступу, наші дії та ваші рекомендовані кроки. Якщо ви отримали пряме повідомлення, будь ласка, дотримуйтесь інструкцій і скиньте пароль якомога швидше.

“We take the security of your account seriously and are sorry for the concern this may cause.”

На основі матеріалу n8n Official Blog.

Готові автоматизувати свій магазин?

Ми проаналізуємо ваші процеси, знайдемо вузькі місця та запропонуємо конкретний план автоматизації. Перша консультація — безкоштовна.

Написати в Telegram →
Гай Антон
Гай Антон

Засновник HAIQ — AI Automation Agency. Засновник HAIQ. Будую автоматизації та AI-рішення для українського e-commerce на базі n8n. Пишу про автоматизацію, чат-ботів та AI для бізнесу.