PT-2026-51781 · N8N · N8N

·

CVE-2026-56351

·

Publicado

2026-02-26

·

Atualizado

2026-06-26

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 2.4.0
Descrição Usuários autenticados com permissões de criação de fluxo de trabalho podem injetar SQL arbitrário por meio de valores de identificadores não escapados em parâmetros de configuração de nós. Isso ocorre porque os nós MySQL, PostgreSQL e Microsoft SQL não escapam valores de identificadores ao construir consultas, permitindo que invasores forneçam nomes de tabelas ou colunas especialmente criados para executar comandos de banco de dados não autorizados e comprometer a integridade dos dados.
Recomendações Atualize para a versão 2.4.0 ou posterior. Limite as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis. Desative os nós MySQL, PostgreSQL e Microsoft SQL adicionando n8n-nodes-base.mySql, n8n-nodes-base.postgres e n8n-nodes-base.microsoftSql à variável de ambiente NODES EXCLUDE.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56351
GHSA-F3F2-MCXC-PWJX

Produtos afetados

N8N