PT-2026-51415 · N8N · N8N

·

CVE-2026-56357

·

Publicado

2026-02-26

·

Atualizado

2026-06-24

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.15 n8n versões anteriores a 2.5.0
Description O nó GitHub Webhook Trigger não implementa a verificação de assinatura HMAC-SHA256, que é um mecanismo utilizado para autenticar que a entrega de um webhook provém realmente do GitHub. Isso permite que um invasor que conheça a URL do webhook envie solicitações POST não assinadas para disparar fluxos de trabalho com dados arbitrários, simulando eventos de webhook do GitHub.
Recommendations Atualize para a versão 1.123.15 ou posterior. Atualize para a versão 2.5.0 ou posterior. Limite as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis. Restrinja o acesso de rede ao endpoint de webhook do n8n para intervalos de IP conhecidos de webhooks do GitHub.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56357
GHSA-MQPR-49JJ-32RC

Produtos afetados

N8N