Uma nova vulnerabilidade atingindo uma plataforma de automação de fluxos de trabalho têm permitido a exposição de credenciais de usuários. É o que revela um boletim da ISH Tecnologia, principal empresa nacional de cibersegurança. A vulnerabilidade em questão foi batizada de “Ni8mare”, e afeta o software n8n.
De acordo com a empresa, a falha atinge o software em versões anteriores à 1.76.0, e permite que invasores explorem brechas de validação em uploads de arquivos para acessar dados sensíveis e executar códigos maliciosos remotamente.
Segundo o relatório, o risco é elevado porque o n8n funciona como um verdadeiro “cofre de credenciais”, armazenando chaves de acesso a serviços de nuvem, tokens de APIs e credenciais de bancos de dados. O comprometimento de uma instância pode abrir caminho para ataques em larga escala contra toda a infraestrutura tecnológica de uma organização.
A análise mostra que a probabilidade de exploração disparou em janeiro, colocando a falha no percentil 89% do índice global de vulnerabilidades, o que significa que ela está entre as mais visadas por criminosos digitais. Startups de inteligência artificial, equipes de DevOps e operações de marketing são apontadas como alvos preferenciais, especialmente em regiões como América do Norte, Europa Ocidental e Ásia-Pacífico.
O relatório descreve a sequência típica de ataque: primeiro, a extração do banco de dados interno do n8n; em seguida, o roubo da chave de criptografia para decifrar credenciais; e por fim, a instalação de mecanismos de persistência que permitem controle remoto contínuo.
A ISH recomenda atualização imediata para a versão corrigida, rotação completa de credenciais e isolamento da porta de administração do sistema, reforçando que apenas aplicar o patch não elimina o risco de dados já comprometidos. Para a empresa, o caso Ni8mare ilustra como vulnerabilidades em plataformas de automação “low-code” podem se transformar em pontos únicos de falha, exigindo das organizações uma postura de defesa em profundidade e gestão rigorosa de segredos digitais.