PT-2026-63350 · N8N · N8N

·

CVE-2026-65592

·

Publicado

2026-07-22

·

Atualizado

2026-07-22

CVSS v4.0

8.4

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.64 n8n versões anteriores a 2.29.8 n8n versões anteriores a 2.30.1
Description Um problema de cross-site scripting (XSS) de DOM armazenado existe no componente Resource Locator. O componente passa o parâmetro cachedResultUrl persistido no fluxo de trabalho para a função window.open() sem validar o esquema. Um invasor com privilégios para criar ou editar fluxos de trabalho pode incluir um esquema malicioso, como javascript:, na variável cachedResultUrl. Quando uma vítima abre o fluxo de trabalho manipulado e interage com links externos, a carga útil é executada no navegador da vítima.
Recommendations Atualize para a versão 1.123.64 ou posterior. Atualize para a versão 2.29.8 ou posterior. Atualize para a versão 2.30.1 ou posterior. Restrinja as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis. Audite os fluxos de trabalho existentes em busca de valores cachedResultUrl inesperados que contenham esquemas que não sejam HTTP(S).

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65592
GHSA-9WCP-9R3J-383Q
GHSA-H5XR-FQVJ-253P

Produtos afetados

N8N