PT-2026-2559 · N8N · N8N

CVE-2025-68949

·

Publicado

2026-01-13

·

Atualizado

2026-01-13

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do n8n de 1.36.0 a 2.1.9
Descrição O n8n é uma plataforma de automação de fluxo de trabalho em que a validação da lista branca de IPs do nó Webhook utilizava incorretamente correspondência parcial de strings em vez de comparação exata de IPs. Isso permitia que requisições entrantes fossem aceitas caso o endereço IP de origem contivesse a entrada configurada na lista branca como substring. Tanto os endereços IPv4 quanto IPv6 foram impactados, possibilitando que um atacante com um IP não listado na lista branca contornasse as restrições de acesso caso seu IP compartilhasse um prefixo parcial com um endereço confiável. O problema afetou instâncias que dependiam de controles de acesso baseados em IP para restringir o acesso ao webhook.
Recomendações Atualize para a versão 2.2.0 ou posterior.

Exploit

Correção

Improper Access Control

Use of Externally-Controlled Format String

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00784
CVE-2025-68949
GHSA-W96V-GF22-CRWP

Produtos afetados

N8N