PT-2026-51781 · N8N · N8N
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 2.4.0
Descrição
Usuários autenticados com permissões de criação de fluxo de trabalho podem injetar SQL arbitrário por meio de valores de identificadores não escapados em parâmetros de configuração de nós. Isso ocorre porque os nós MySQL, PostgreSQL e Microsoft SQL não escapam valores de identificadores ao construir consultas, permitindo que invasores forneçam nomes de tabelas ou colunas especialmente criados para executar comandos de banco de dados não autorizados e comprometer a integridade dos dados.
Recomendações
Atualize para a versão 2.4.0 ou posterior.
Limite as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis.
Desative os nós MySQL, PostgreSQL e Microsoft SQL adicionando
n8n-nodes-base.mySql, n8n-nodes-base.postgres e n8n-nodes-base.microsoftSql à variável de ambiente NODES EXCLUDE.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N