KI-Workflows · Sicherheit und Betrieb

n8n Sicherheit prüfen: in 5 Werktagen zum Härtungsplan

Kurz gesagt

Der n8n Produktions-Check von Pexon Consulting prüft in fünf Werktagen, ob Ihre laufende n8n-Instanz gepatcht, abgesichert und betriebsfähig ist. Laut Shadowserver Foundation waren im Januar 2026 über 8.600 Instanzen allein in Deutschland über die Lücke Ni8mare angreifbar. Sie erhalten Befundbericht, Risikomatrix und einen priorisierten Härtungsplan zum Festpreis von 1.900 Euro netto.

ISO 27001 zertifiziert
30 Azure-Spezialisten
Self-Hosted & EU-Cloud
Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner

Warum ein ungeprüfter n8n-Betrieb teuer wird

n8n wird in vielen Unternehmen von Fachbereichen eingeführt, nicht von der IT. Die Instanz wächst, bis sie Rechnungen, Stammdaten oder Personalprozesse trägt, und niemand hat je geprüft, wer sie betreibt und auf welchem Patch-Stand sie läuft. Die Shadowserver Foundation zählte im Januar 2026 über 8.600 angreifbare n8n-Instanzen allein in Deutschland.

Der Patch-Stand ist unbekannt
Zwischen Dezember 2025 und Januar 2026 wurden vier kritische Schwachstellen in n8n veröffentlicht. Die schwerste, CVE-2026-21858 mit dem Namen Ni8mare, erreicht einen CVSS-Score von 10,0 und erlaubt unauthentifizierten Zugriff auf Dateien des Servers. Wer seine Version nicht kennt, kennt sein Risiko nicht.
Zugangsdaten liegen gebündelt an einem Ort
Eine n8n-Instanz speichert die Credentials aller angebundenen Systeme: CRM, ERP, DATEV, Mail, Cloud-Konten. Fällt die Instanz, fällt nicht ein Workflow, sondern der Zugang zu jedem System, das daran hängt. Genau das macht eine Remote-Code-Execution-Lücke hier teurer als anderswo.
Es gibt kein Betriebskonzept
n8n 2.0 erschien im Dezember 2025, der 1.x-Zweig erhielt danach noch rund drei Monate lang Sicherheits-Patches. Viele produktive Instanzen laufen weiter auf 1.x, ohne Backup-Test, ohne definierte Wiederanlaufzeit und ohne benannten Verantwortlichen.

Die Lage in Zahlen

Die folgenden Zahlen stammen aus öffentlichen Schwachstellen-Datenbanken und Messungen der Shadowserver Foundation, nicht aus Pexon-Projekten.

10,0 CVSS-Score der Lücke Ni8mare
CVE-2026-21858 betrifft die Versionen 1.65.0 bis vor 1.121.0 und erlaubt unauthentifizierten Dateizugriff über formularbasierte Workflows. Höher als 10,0 geht die Skala nicht. (NVD, CVE-2026-21858)
8.600+ angreifbare Instanzen in Deutschland
Weltweit waren rund 60.000 Systeme betroffen, ursprünglich etwa 100.000. Der Patch existiert seit November 2025, eingespielt wurde er vielerorts nicht. (Shadowserver Foundation, Januar 2026)
4 kritische CVEs in sechs Wochen
Drei der vier Lücken ermöglichen Remote Code Execution, eine davon auch auf n8n Cloud. Das CERT-Bund des BSI hat dazu gewarnt. (NVD, Dezember 2025 bis Januar 2026)
5 Werktage bis zum Befund
Der Produktions-Check liefert Befundbericht, Risikomatrix und priorisierten Härtungsplan zum Festpreis. Kein Retainer, keine Verlängerung nötig. (Pexon Consulting, Leistungsumfang)

Ab wann sich der n8n Produktions-Check lohnt

Der n8n Produktions-Check lohnt sich, sobald n8n einen Geschäftsprozess trägt, dessen Ausfall auffällt: ab etwa 10 aktiven Workflows im Produktivbetrieb, ab dem ersten Workflow mit personenbezogenen Daten, oder sobald die Instanz aus dem Internet erreichbar ist. Unterhalb dieser Schwellen genügt ein Versionsupdate auf mindestens 1.121.0. Oberhalb reicht ein Update nicht mehr, weil dann Zugriffsrechte, Credential-Ablage, Protokollierung und Wiederanlauf mitgeprüft werden müssen. Der Check trennt diese beiden Fälle und sagt, welcher bei Ihnen vorliegt.
10
aktive Workflows im Produktivbetrieb
1
Workflow mit personenbezogenen Daten
1.121.0
Mindestversion gegen Ni8mare

Wann Unternehmen den Check beauftragen

Use Case 01

Die Instanz, die niemandem gehört

Ein Fachbereich hat n8n vor zwei Jahren auf einem eigenen Server aufgesetzt. Der Kollege, der es gebaut hat, ist nicht mehr im Unternehmen. Heute laufen darüber Rechnungsfreigaben.

Der Check liefert eine vollständige Inventarliste aller Workflows, Credentials und Endpunkte sowie einen benannten Betriebsverantwortlichen.
Use Case 02

n8n ist aus dem Internet erreichbar

Die Instanz braucht Webhooks und hängt deshalb offen im Netz. Ob sie hinter einem Reverse Proxy steht, ob Authentifizierung erzwungen wird und welche Version läuft, weiß niemand genau.

Der Check prüft die Erreichbarkeit von außen, den Versionsstand gegen die vier bekannten CVEs und die Absicherung der Webhook-Endpunkte.
Use Case 03

Workflows verarbeiten Personal- oder Kundendaten

n8n zieht Daten aus dem HR-System oder dem CRM und schiebt sie weiter. Ein Verzeichnis der Verarbeitungstätigkeiten existiert dafür nicht, ein Auftragsverarbeitungsvertrag für die genutzten Dienste ebenfalls nicht.

Der Check dokumentiert alle Datenflüsse mit Zielsystem und Rechtsgrundlage und benennt die Lücken, die vor einer Prüfung geschlossen sein müssen.
Use Case 04

Ein Audit oder eine Zertifizierung steht an

Vor einer ISO-27001-Prüfung oder einem Kunden-Audit muss belegt werden, wie die Automatisierungsplattform betrieben, gepatcht und protokolliert wird.

Der Befundbericht ist so aufgebaut, dass er als Nachweis gegenüber Auditoren verwendbar ist, inklusive Maßnahmenplan mit Fristen.

Welche n8n-Setups wir prüfen

Der Check ist auf das Betriebsmodell zugeschnitten, nicht auf ein Produkt. Geprüft wird, was bei Ihnen tatsächlich läuft.

Betriebsmodelle

Self-Hosted (Docker) · Einzelinstanz auf VM oder Bare Metal, inklusive Reverse Proxy, TLS und Backup-Kette.
Kubernetes · Queue-Mode, Worker-Skalierung, Secrets-Handling und Persistenz im Cluster.
n8n Cloud · Rollen, Freigaben und Datenabfluss. CVE-2026-21877 betraf auch Cloud-Instanzen.

Angebundene Systeme

ERP, DATEV, Buchhaltung · Schreibende Zugriffe auf Finanzdaten, Freigabelogik und Nachvollziehbarkeit der Buchungen.
CRM und Marketing · Personenbezogene Daten, Einwilligungen und Weitergabe an Dienste außerhalb der EU.
Identity und Zugriff · SSO-Anbindung, Rollenmodell und die Frage, wer Workflows ändern darf.

Wie der n8n Produktions-Check funktioniert

1
Zugang und Bestandsaufnahme
Lesender Zugriff auf die Instanz, Export der Workflow-Definitionen, Aufnahme des Betriebsmodells.
2
Versions- und CVE-Abgleich
Abgleich des Versionsstands gegen die bekannten kritischen Schwachstellen und den Support-Status.
3
Zugriff und Credentials
Prüfung von Authentifizierung, Rollenmodell, Secrets-Ablage und Erreichbarkeit von außen.
4
Datenflüsse und Compliance
Kartierung aller Workflows mit personenbezogenen Daten, Zielsystemen und Speicherorten.
5
Betrieb und Wiederanlauf
Backup-Konzept, Wiederherstellungstest, Monitoring, Protokollierung und Verantwortlichkeiten.
6
Befund und Härtungsplan
Bericht mit Risikomatrix, priorisierten Maßnahmen, Aufwandsschätzung und Sofortmaßnahmen.
Erfahren Sie mehr über das n8n Security Audit als Teilleistung

Warum Pexon statt Eigenprüfung

Eigenprüfung
-Das Team prüft die Instanz, die es selbst gebaut hat.
-Der Versionsabgleich gegen CVE-Datenbanken fällt im Tagesgeschäft hinten runter.
-Ein Befund ohne externe Unterschrift hilft im Audit wenig.
Automatisierungsagentur
-Baut Workflows, betreibt sie aber nicht auf Enterprise-Niveau.
-Kubernetes, Secrets-Management und Wiederanlauf gehören selten zum Leistungsbild.
-Hat in der Regel keine eigene Zertifizierung vorzuweisen.
Mit Pexon
ISO 27001 zertifiziert, der Befund ist gegenüber Auditoren belastbar.
30 Azure-Spezialisten, Kubernetes-Betrieb und Cloud-Sicherheit sind das Kerngeschäft.
Wir prüfen auch Instanzen, die wir nicht gebaut haben, und sagen, wenn nichts zu tun ist.

So laufen die fünf Werktage ab

1
Tag 1
Aufnahme
Kickoff, Zugang, Export der Workflows und des Betriebsmodells. Aufwand auf Ihrer Seite rund zwei Stunden.
2
Tag 2 bis 3
Prüfung
Versionsabgleich, Zugriffs- und Credential-Prüfung, Kartierung der Datenflüsse.
3
Tag 4
Bewertung
Einordnung der Funde nach Schwere und Aufwand, Abstimmung offener Punkte mit Ihrem Team.
4
Tag 5
Übergabe
Befundbericht, Risikomatrix und Härtungsplan, Vorstellung in einem 60-minütigen Termin.

Die vier kritischen n8n-Schwachstellen

Zwischen Dezember 2025 und Januar 2026 wurden vier Schwachstellen mit kritischer Einstufung veröffentlicht. Alle Angaben stammen aus der National Vulnerability Database (NVD).

CVECVSS 3.1Betroffene VersionenBehoben inAuswirkung
CVE-2026-21858 „Ni8mare“10,01.65.0 bis vor 1.121.01.121.0Unauthentifizierter Zugriff auf Serverdateien über formularbasierte Workflows
CVE-2025-686139,90.211.0 bis vor 1.120.4 / 1.121.11.120.4, 1.121.1, 1.122.0Remote Code Execution über die Auswertung von Workflow-Ausdrücken
CVE-2026-218779,90.121.2 und älter1.121.xCode-Ausführung durch authentifizierte Nutzer, betrifft auch n8n Cloud
CVE-2025-686689,91.0.0 bis vor 2.0.02.0.0Sandbox-Ausbruch im Python Code Node (Pyodide)

Betreiben Sie eine Version unterhalb von 1.121.0, betrifft Sie mindestens eine dieser Lücken. Das CERT-Bund des BSI hat dazu gewarnt.

Was der n8n Produktions-Check kostet

Der Produktions-Check ist ein abgeschlossenes Paket mit festem Umfang: eine n8n-Instanz, bis zu 50 aktive Workflows, fünf Werktage. Größere Landschaften kalkulieren wir nach Scoping.

Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner
Ihre Investition
1.900 EUR
Festpreis netto · 5 Werktage
Leistungsumfang:

Geprüft wird · Versions- und CVE-Abgleich, Zugriffs- und Credential-Prüfung, Datenfluss-Kartierung, Betriebs- und Wiederanlaufprüfung, Befundbericht mit Risikomatrix.

Nicht im Umfang · Die Umsetzung der Maßnahmen. Wir liefern den Plan mit Aufwandsschätzung, die Härtung beauftragen Sie separat oder setzen sie selbst um.

Abnahme · Der Check gilt als abgenommen, wenn Bericht und Härtungsplan übergeben und im Abschlusstermin vorgestellt sind. Finden wir keine kritischen Befunde, steht das so im Bericht.
Jetzt Kontakt aufnehmen
100 % unverbindlich, ohne Verpflichtung

Häufige Fragen

Woran erkenne ich, ob meine n8n-Instanz betroffen ist?

Entscheidend ist die Versionsnummer. Ni8mare (CVE-2026-21858) betrifft die Versionen 1.65.0 bis vor 1.121.0. Drei weitere kritische Lücken betreffen ältere Stände bis zurück zu 0.121.2. Sie finden die Version in der Oberfläche unter Einstellungen. Steht dort etwas unterhalb von 1.121.0, besteht Handlungsbedarf.
Reicht es nicht, einfach auf die neueste Version zu aktualisieren?

Das Update schließt die bekannten Lücken und ist der wichtigste erste Schritt. Es beantwortet aber nicht, ob die Instanz vorher kompromittiert wurde, wer Zugriff hat, wo Credentials liegen und ob ein Wiederanlauf funktioniert. Der Sprung von 1.x auf 2.0 bringt zudem Breaking Changes mit sich.
Was kostet der n8n Produktions-Check?

1.900 Euro netto als Festpreis für eine Instanz mit bis zu 50 aktiven Workflows, Dauer fünf Werktage. Größere Landschaften mit mehreren Instanzen kalkulieren wir nach einem kurzen Scoping. Eine anschließende Härtung beginnt bei 7.500 Euro, ein HA-Cluster ab 35.000 Euro, der laufende Managed Betrieb ab 3.500 Euro pro Monat.
Was brauchen Sie von uns?

Lesenden Zugriff auf die n8n-Instanz, einen Ansprechpartner aus IT oder Fachbereich und rund zwei Stunden Zeit am ersten Tag. Wir ändern während des Checks nichts an Ihrer Instanz und greifen nicht in laufende Workflows ein.
Wann lohnt sich der Check nicht?

Wenn n8n bei Ihnen nur als Testinstallation ohne produktive Workflows läuft, ist der Check zu groß. Aktualisieren Sie dann einfach auf eine aktuelle Version. Auch wenn Sie n8n gerade erst einführen, ist eine saubere Erstinstallation der bessere Weg als ein Audit hinterher.
Ist der Bericht für ein ISO-27001-Audit verwendbar?

Der Befundbericht dokumentiert Patch-Stand, Zugriffskonzept, Datenflüsse und Wiederanlauf mit Maßnahmenplan und Fristen und ist als Nachweis gegenüber Auditoren aufgebaut. Pexon Consulting ist selbst nach ISO 27001 zertifiziert. Er ersetzt kein Zertifizierungsaudit.

Prüfen Sie Ihre n8n-Instanz, bevor es jemand anderes tut

Der Patch gegen Ni8mare ist seit November 2025 verfügbar, tausende Instanzen laufen trotzdem ungepatcht. Im Erstgespräch klären wir in 30 Minuten, ob Ihre Instanz betroffen ist.

Termin buchen, 30 Minuten

Nachricht senden

Kein passender Termin? Schreiben Sie uns, wir melden uns innerhalb von 24 Stunden.

Antwort innerhalb von 24 Stunden
Unverbindliches Erstgespräch
Persönlicher Ansprechpartner
Phillip Pham
Phillip Pham
CEO @ Pexon Consulting
Aktualisiert am 25. August 2026

Sie suchen einen Partner für Ihr Projekt?

Wir analysieren Ihren individuellen Bedarf, geben erste Empfehlungen zu Umsetzungsstrategien und bieten Ihnen transparente Einblicke in unsere Methoden, Technologien und Referenzen.

Vertrieb kontaktieren
Microsoft Solutions Partner (Digital & App Innovation, Infrastructure Azure, Data & AI Azure), ISO/IEC 27001, Google Cloud Partner, AWS Partner
400+Projekte seit 2020
100+Kunden im DACH-Raum
ISO27001 zertifiziert
3Hyperscaler Partner