N8N · N8N · CVE-2026-65599
**Nome do Software Vulnerável e Versões Afetadas**
n8n versões anteriores a 1.123.64
n8n versões anteriores a 2.29.8
n8n versões anteriores a 2.30.1
**Description**
Instâncias configuradas com uma chave de Conta de Serviço do Google inserem erroneamente a chave privada PEM completa no campo `kid` do cabeçalho JWT, que deveria conter apenas um identificador de chave. Como os cabeçalhos JWT são codificados em Base64 e não criptografados, a chave privada pode ser recuperada por qualquer sistema que registre ou inspecione o JWT. Um invasor com acesso a essa chave poderia personificar a conta de serviço para acessar ou modificar recursos do Google Cloud autorizados. Este problema afeta apenas instâncias que utilizam credenciais de Conta de Serviço do Google.
**Recommendations**
Atualize para a versão 1.123.64 ou posterior.
Atualize para a versão 2.29.8 ou posterior.
Atualize para a versão 2.30.1 ou posterior.
Evite usar credenciais de Conta de Serviço do Google até que a instância seja corrigida.
Rotacione quaisquer chaves de Conta de Serviço do Google utilizadas em uma versão afetada.
Revise logs de proxy, balanceadores de carga e logs de aplicação em busca de cabeçalhos JWT que possam conter material de chave exposto e trate tais chaves como comprometidas.