PT-2026-51782 · N8N · N8N
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 1.123.25
n8n versões anteriores a 2.11.2
Description
Um usuário autenticado com permissões para criar ou modificar fluxos de trabalho pode explorar uma falha na sanitização de CSS do nó Form Trigger para armazenar um payload de cross-site scripting (XSS). XSS é um tipo de problema de segurança onde scripts maliciosos são injetados em sites confiáveis. O script injetado é executado persistentemente para cada visitante do formulário publicado, o que permite phishing e o sequestro de envios de formulários. Embora a Política de Segurança de Conteúdo impeça o roubo de cookies de sessão do n8n, ela não impede a execução de scripts ou a manipulação de ações do formulário.
Recommendations
Atualize para a versão 1.123.25 ou posterior.
Atualize para a versão 2.11.2 ou posterior.
Limite as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis.
Desative o nó Form Trigger adicionando
n8n-nodes-base.formTrigger à variável de ambiente NODES EXCLUDE.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N