PT-2026-2559 · N8N · N8N
CVE-2025-68949
·
Publicado
2026-01-13
·
Atualizado
2026-01-13
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do n8n de 1.36.0 a 2.1.9
Descrição
O n8n é uma plataforma de automação de fluxo de trabalho em que a validação da lista branca de IPs do nó Webhook utilizava incorretamente correspondência parcial de strings em vez de comparação exata de IPs. Isso permitia que requisições entrantes fossem aceitas caso o endereço IP de origem contivesse a entrada configurada na lista branca como substring. Tanto os endereços IPv4 quanto IPv6 foram impactados, possibilitando que um atacante com um IP não listado na lista branca contornasse as restrições de acesso caso seu IP compartilhasse um prefixo parcial com um endereço confiável. O problema afetou instâncias que dependiam de controles de acesso baseados em IP para restringir o acesso ao webhook.
Recomendações
Atualize para a versão 2.2.0 ou posterior.
Exploit
Correção
Improper Access Control
Use of Externally-Controlled Format String
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
N8N