CVE-2026-42236n8n开源工作流自动化平台在特定版本前存在严重漏洞。其MCP OAuth客户端注册端点接受未认证请求且缺乏资源控制,攻击者可发送大量数据耗尽服务器内存,导致服务不可用。即使关闭MCP功能,该端点仍可被访问。
该漏洞的根本原因在于n8n工作流自动化平台的MCP OAuth客户端注册端点存在设计缺陷。在受影响版本中,该端点默认接受未经身份验证的远程请求,并且在处理和存储客户端数据时,未实施必要的内存资源分配限制。攻击者可以通过网络向该接口发送特制的、包含超大数据的恶意注册请求Payload。由于缺乏有效的校验机制,服务器在尝试处理并存储这些数据时会消耗大量内存资源。攻击者可通过重复发送此类请求或单次发送极大请求,迅速耗尽服务器可用内存,导致服务响应缓慢甚至完全崩溃,从而实现拒绝服务攻击。值得注意的是,即使管理员在界面中禁用了MCP功能,该注册端点仍然处于可访问状态,增加了攻击面。