PT-2026-48874 · N8N-Mcp · N8N-Mcp

CVE-2026-54052

·

Publicado

2026-06-12

·

Atualizado

2026-07-18

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas n8n-MCP versões anteriores a 2.56.1
Description Uma falha de autorização existe no n8n-MCP ao operar no modo HTTP com multilocação habilitada através da variável ENABLE MULTI TENANT. Nesta configuração, os backups do histórico de versões de fluxo de trabalho local não são isolados por locatário. Isso permite que um locatário autenticado leia snapshots de versões de fluxo de trabalho pertencentes a outros locatários ou exclua e destrua seus backups armazenados. Esses snapshots podem conter informações sensíveis, incluindo definições completas de nós, referências de credenciais e cabeçalhos de autorização.
Recommendations Atualize para a versão 2.56.1. Como solução temporária, desative a ferramenta de versão de fluxo de trabalho definindo a variável DISABLED TOOLS como n8n workflow versions no ambiente do servidor. Evite executar o servidor no modo multilocação, servindo cada locatário a partir de uma instância separada com seu próprio banco de dados. Restrinja o acesso de rede ao endpoint HTTP apenas a operadores confiáveis.

Exploit

Correção

RCE

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54052
GHSA-J6R7-6FHX-77WX

Produtos afetados

N8N-Mcp