[긴급] n8n 워크플로우 자동화 툴 샌드박스 우회 취약점(CVE-2026-65590), CVSS 9.8 Critical
n8n 2.29.8 및 2.30.1 이전 버전에서 Linux·Windows 환경 샌드박스 제한 미적용으로 호스트 시스템 무제한 접근 가능한 치명적 취약점 발견
https://privacynews.kr/s/6bb5a4핵심 요약
- n8n 워크플로우 자동화 플랫폼의 @n8n/computer-use 패키지에서 Linux·Windows 환경의 샌드박스 제한이 적용되지 않는 치명적 취약점(CVSS 9.8) 발견 - macOS에만 샌드박스가 적용되어 Linux·Windows 환경에서 셸 명령어가 파일시스템·네트워크 제한 없이 실행 가능 - @n8n/computer-use 패키지를 명시적으로 설치한 환경만 영향을 받으며, 표준 n8n 설치 환경은 영향 없음주요 내용
2026년 7월 공개된 CVE-2026-65590는 오픈소스 워크플로우 자동화 플랫폼 n8n의 심각한 보안 취약점이다. 이 취약점은 n8n 2.29.8 이전 버전 및 2.30.x 계열의 2.30.1 이전 버전에서 @n8n/computer-use 패키지가 Linux 및 Windows 운영체제에서 샌드박스 제한을 강제하지 않는 설계 결함에서 발생한다.
n8n의 computer-use 기능은 AI 에이전트가 컴퓨터를 제어하여 자동화 작업을 수행하도록 설계되었으며, 보안을 위해 샌드박스 환경에서 실행되어야 한다. 그러나 개발팀이 macOS 환경에만 샌드박스 제한을 구현하고 Linux·Windows 환경에서는 이를 적용하지 않은 것으로 확인되었다. 이로 인해 공격자는 computer-use 에이전트 프로세스 내에서 임의의 셸 명령어를 실행하여 호스트 시스템의 파일시스템 전체에 접근하고, 네트워크 통신을 제한 없이 수행할 수 있다.
CVSS 3.x 기준 9.8점(Critical)으로 평가된 이 취약점은 공격 복잡도(AC)가 낮고, 사용자 상호작용(UI)이 불필요하며, 네트워크를 통한 원격 공격(AV:N)이 가능하다는 점에서 매우 위험하다. 특히 기밀성(C), 무결성(I), 가용성(A) 모두에 높은 영향(High)을 미치는 것으로 분석되었다.
다만 이 취약점은 @n8n/computer-use 패키지를 별도로 설치하고 활성화한 환경에서만 발생하며, 기본 n8n 설치 환경은 영향을 받지 않는다. GitHub Security Advisory와 VulnCheck을 통해 공식 공개되었으며, n8n 개발팀은 즉시 보안 패치를 배포했다.
전문가 시각
ISMS-P 인증 관점에서 본 취약점은 개발 단계의 보안 설계 검증 부재를 보여주는 전형적인 사례다. 플랫폼별 보안 통제의 일관성을 확보하지 못한 점은 2.10.1(안전한 소프트웨어 개발) 통제항목 위반에 해당한다. 특히 AI 에이전트와 같이 자율적으로 시스템 명령을 실행하는 기능을 개발할 때는 모든 지원 플랫폼에서 동일한 수준의 샌드박싱과 권한 제한이 적용되어야 하며, 개발·테스트 단계에서 각 OS별 보안 통제 검증이 필수적이다.
기업 환경에서는 n8n과 같은 워크플로우 자동화 도구의 확산으로 인해 AI 에이전트 기반 자동화가 증가하고 있다. 이러한 도구들은 업무 효율성을 높이지만, 잘못 구성되거나 취약점이 존재할 경우 전체 인프라에 대한 접근 권한을 제공할 수 있다. 따라서 자동화 도구 도입 시 최소권한 원칙 적용, 네트워크 세그먼테이션, 실행 환경 격리 등의 다층 방어 전략을 반드시 수립해야 한다.
영향받는 시스템 및 조치사항
영향받는 버전:
- n8n 2.29.8 이전의 모든 버전
- n8n 2.30.0 버전
- 단, @n8n/computer-use 패키지가 설치된 Linux 또는 Windows 환경에 한함
CVSS 점수 해석:
- CVSS 3.x: 9.8 (Critical)
- 공격 벡터: 네트워크(AV:N)
- 공격 복잡도: 낮음(AC:L)
- 권한 요구: 없음(PR:N)
- 사용자 상호작용: 불필요(UI:N)
- 영향: 기밀성·무결성·가용성 모두 높음(C:H/I:H/A:H)
조치사항:
1. 즉시 n8n 2.29.8 또는 2.30.1 이상 버전으로 업그레이드
2. @n8n/computer-use 패키지 사용 여부 확인 (npm list @n8n/computer-use)
3. 패치 적용 전까지 computer-use 기능 비활성화 권고
4. 호스트 시스템의 최근 로그 검토로 비정상 셸 명령 실행 여부 점검
5. 네트워크 모니터링을 통한 비인가 외부 통신 탐지
CPPG·ISMS-P 연계 포인트
1. 샌드박싱(Sandboxing) 통제
샌드박싱은 신뢰할 수 없는 코드나 프로세스를 격리된 환경에서 실행하여 호스트 시스템 보호를 목적으로 하는 보안 기법이다. ISMS-P 2.10.1(안전한 소프트웨어 개발)에서 요구하는 보안 설계 단계의 핵심 통제로, 특히 사용자 입력이나 외부 데이터를 처리하는 애플리케이션에서 필수적이다. 본 취약점은 플랫폼별 샌드박스 구현 불일치로 발생했으며, 개발 단계에서 모든 지원 환경에 대한 보안 통제 검증이 필요함을 시사한다.
2. 최소권한 원칙(Principle of Least Privilege)
프로세스나 사용자에게 작업 수행에 필요한 최소한의 권한만 부여하는 보안 원칙으로, ISMS-P 2.5.4(접근권한 검토) 및 2.9.2(계정 및 권한 관리)와 직접 연관된다. n8n의 computer-use 에이전트는 제한된 파일시스템·네트워크 접근만 허용되어야 하나, 본 취약점으로 인해 호스트 전체에 대한 무제한 접근이 가능했다. 자동화 도구 운영 시 실행 계정의 권한 최소화, 컨테이너 격리, AppArmor/SELinux 같은 MAC(Mandatory Access Control) 적용이 권고된다.

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

