PT-2026-60132 · N8N · N8N
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 1.123.61
n8n versões anteriores a 2.27.4
n8n versões anteriores a 2.28.1
Description
Existe uma falha de bypass de permissão no tratamento de segredos externos causada por uma incompatibilidade entre a verificação de validação estática e o mecanismo de expressão de tempo de execução. Isso ocorre em instâncias onde um provedor de segredos externos está configurado e as Permissões Avançadas estão em uso. Um usuário autenticado com permissões de criação ou atualização de credenciais, mas sem o escopo
externalSecret:list, pode incorporar referências de segredos externos em credenciais através de formulários que a validação estática não detecta. Essas referências são resolvidas no momento da execução do fluxo de trabalho, expondo valores de segredos aos quais o usuário não tem autorização de acesso.Recommendations
Atualize para a versão 1.123.61 ou posterior.
Atualize para a versão 2.27.4 ou posterior.
Atualize para a versão 2.28.1 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N