N8N · N8N · CVE-2026-54305
**Nome do Software Vulnerável e Versões Afetadas**
n8n versões anteriores a 1.123.55
n8n versões anteriores a 2.25.7
n8n versões anteriores a 2.26.2
**Description**
Três endpoints da Enterprise Edition utilizados pelo recurso Dynamic Credentials não realizam verificações de escopo ou de propriedade por recurso em fluxos de trabalho ou credenciais de destino. Isso permite que um usuário autenticado, independentemente da associação ao projeto ou permissões de compartilhamento de credenciais, enumere identificadores, nomes e tipos de credenciais referenciados por qualquer fluxo de trabalho privado. Além disso, um invasor pode iniciar um fluxo de autorização OAuth para sobrescrever tokens armazenados de outro usuário com tokens de uma conta sob seu controle ou revogar esses tokens completamente. Consequentemente, fluxos de trabalho que utilizam credenciais sequestradas são executados sob a identidade OAuth do invasor, permitindo a exfiltração de dados para serviços externos e a tomada de controle persistente de integrações. Este problema afeta especificamente instâncias Enterprise com o recurso Dynamic Credentials habilitado.
**Recommendations**
Atualize para a versão 1.123.55.
Atualize para a versão 2.25.7.
Atualize para a versão 2.26.2.
Restrinja o acesso à instância apenas a usuários totalmente confiáveis.
Desabilite o recurso Dynamic Credentials removendo a configuração da variável `N8N ENV FEAT DYNAMIC CREDENTIALS`.