PT-2026-51782 · N8N · N8N

·

CVE-2026-56358

·

Publicado

2026-03-27

·

Atualizado

2026-06-26

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.25 n8n versões anteriores a 2.11.2
Description Um usuário autenticado com permissões para criar ou modificar fluxos de trabalho pode explorar uma falha na sanitização de CSS do nó Form Trigger para armazenar um payload de cross-site scripting (XSS). XSS é um tipo de problema de segurança onde scripts maliciosos são injetados em sites confiáveis. O script injetado é executado persistentemente para cada visitante do formulário publicado, o que permite phishing e o sequestro de envios de formulários. Embora a Política de Segurança de Conteúdo impeça o roubo de cookies de sessão do n8n, ela não impede a execução de scripts ou a manipulação de ações do formulário.
Recommendations Atualize para a versão 1.123.25 ou posterior. Atualize para a versão 2.11.2 ou posterior. Limite as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis. Desative o nó Form Trigger adicionando n8n-nodes-base.formTrigger à variável de ambiente NODES EXCLUDE.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56358
GHSA-Q4FM-PJQ6-M63G

Produtos afetados

N8N