PT-2026-54049 · N8N · N8N

·

CVE-2026-56777

·

Publicado

2026-06-16

·

Atualizado

2026-06-30

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 2.25.7 n8n versões 2.26.0 a 2.26.1
Description Existe uma falha de bypass no validador de segurança da Árvore de Sintaxe Abstrata (AST), que é uma representação em árvore da estrutura sintática abstrata do código-fonte, no nó Python Code. Um usuário autenticado com permissão para criar ou modificar fluxos de trabalho pode burlar esse validador para acessar o namespace do módulo do executor de tarefas. Este problema afeta especificamente instâncias auto-hospedadas com o Python Task Runner habilitado. Se a variável N8N BLOCK RUNNER ENV ACCESS estiver configurada para permitir o acesso, isso pode resultar na exposição de variáveis de ambiente acessíveis ao processo do executor de tarefas.
Recommendations Atualize para a versão 2.25.7 ou posterior. Atualize para a versão 2.26.2 ou posterior.

Exploit

Correção

Incomplete List of Disallowed Inputs

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56777
GHSA-JWM3-QCFW-C5PP

Produtos afetados

N8N