PT-2026-63354 · N8N · N8N
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 1.123.64
n8n versões anteriores a 2.29.8
n8n versões anteriores a 2.30.1
Description
O nó GraphQL não aplica a restrição de Allowed HTTP Request Domains em credenciais baseadas em HTTP, incluindo Header Auth, Basic Auth, Query Auth e OAuth. Isso difere do comportamento do nó HTTP Request. Um usuário autenticado com permissões para criar ou editar fluxos de trabalho pode redirecionar o endpoint do nó para um servidor sob seu controle para exfiltrar credenciais restritas. Este problema afeta especificamente instâncias onde uma credencial possui a configuração de Allowed HTTP Request Domains e é acessível por usuários que não são os proprietários da credencial.
Recommendations
Atualize para a versão 1.123.64 ou posterior.
Atualize para a versão 2.29.8 ou posterior.
Atualize para a versão 2.30.1 ou posterior.
Restrinja as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis.
Restrinja o compartilhamento de credenciais apenas a usuários totalmente confiáveis.
Audite credenciais com restrições de domínio em busca de relacionamentos de compartilhamento inesperados.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N