PT-2026-51415 · N8N · N8N
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 1.123.15
n8n versões anteriores a 2.5.0
Description
O nó GitHub Webhook Trigger não implementa a verificação de assinatura HMAC-SHA256, que é um mecanismo utilizado para autenticar que a entrega de um webhook provém realmente do GitHub. Isso permite que um invasor que conheça a URL do webhook envie solicitações POST não assinadas para disparar fluxos de trabalho com dados arbitrários, simulando eventos de webhook do GitHub.
Recommendations
Atualize para a versão 1.123.15 ou posterior.
Atualize para a versão 2.5.0 ou posterior.
Limite as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis.
Restrinja o acesso de rede ao endpoint de webhook do n8n para intervalos de IP conhecidos de webhooks do GitHub.
Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N