PT-2026-48874 · N8N-Mcp · N8N-Mcp
CVE-2026-54052
·
Publicado
2026-06-12
·
Atualizado
2026-07-18
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
n8n-MCP versões anteriores a 2.56.1
Description
Uma falha de autorização existe no n8n-MCP ao operar no modo HTTP com multilocação habilitada através da variável
ENABLE MULTI TENANT. Nesta configuração, os backups do histórico de versões de fluxo de trabalho local não são isolados por locatário. Isso permite que um locatário autenticado leia snapshots de versões de fluxo de trabalho pertencentes a outros locatários ou exclua e destrua seus backups armazenados. Esses snapshots podem conter informações sensíveis, incluindo definições completas de nós, referências de credenciais e cabeçalhos de autorização.Recommendations
Atualize para a versão 2.56.1.
Como solução temporária, desative a ferramenta de versão de fluxo de trabalho definindo a variável
DISABLED TOOLS como n8n workflow versions no ambiente do servidor.
Evite executar o servidor no modo multilocação, servindo cada locatário a partir de uma instância separada com seu próprio banco de dados.
Restrinja o acesso de rede ao endpoint HTTP apenas a operadores confiáveis.Exploit
Correção
RCE
IDOR
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
N8N-Mcp