PT-2026-63354 · N8N · N8N

·

CVE-2026-65596

·

Publicado

2026-07-22

·

Atualizado

2026-07-22

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.64 n8n versões anteriores a 2.29.8 n8n versões anteriores a 2.30.1
Description O nó GraphQL não aplica a restrição de Allowed HTTP Request Domains em credenciais baseadas em HTTP, incluindo Header Auth, Basic Auth, Query Auth e OAuth. Isso difere do comportamento do nó HTTP Request. Um usuário autenticado com permissões para criar ou editar fluxos de trabalho pode redirecionar o endpoint do nó para um servidor sob seu controle para exfiltrar credenciais restritas. Este problema afeta especificamente instâncias onde uma credencial possui a configuração de Allowed HTTP Request Domains e é acessível por usuários que não são os proprietários da credencial.
Recommendations Atualize para a versão 1.123.64 ou posterior. Atualize para a versão 2.29.8 ou posterior. Atualize para a versão 2.30.1 ou posterior. Restrinja as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis. Restrinja o compartilhamento de credenciais apenas a usuários totalmente confiáveis. Audite credenciais com restrições de domínio em busca de relacionamentos de compartilhamento inesperados.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65596
GHSA-88C4-PCQM-3R9P
GHSA-GQ66-9CW5-J5JM

Produtos afetados

N8N