PT-2026-54049 · N8N · N8N
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 2.25.7
n8n versões 2.26.0 a 2.26.1
Description
Existe uma falha de bypass no validador de segurança da Árvore de Sintaxe Abstrata (AST), que é uma representação em árvore da estrutura sintática abstrata do código-fonte, no nó Python Code. Um usuário autenticado com permissão para criar ou modificar fluxos de trabalho pode burlar esse validador para acessar o namespace do módulo do executor de tarefas. Este problema afeta especificamente instâncias auto-hospedadas com o Python Task Runner habilitado. Se a variável
N8N BLOCK RUNNER ENV ACCESS estiver configurada para permitir o acesso, isso pode resultar na exposição de variáveis de ambiente acessíveis ao processo do executor de tarefas.Recommendations
Atualize para a versão 2.25.7 ou posterior.
Atualize para a versão 2.26.2 ou posterior.
Exploit
Correção
Incomplete List of Disallowed Inputs
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
N8N