PT-2026-63355 · N8N · N8N
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 1.123.64
n8n versões anteriores a 2.29.8
n8n versões anteriores a 2.30.1
Description
Um problema de cross-site scripting baseado em DOM existe na visualização de HTML, que renderiza a saída de execução em um
iframe srcdoc sem o atributo sandbox. Uma falha no sanitizador permite que scripts injetados sejam executados com a mesma origem do editor. Isso permite que uma conta com privilégios global:member chame APIs autenticadas usando a sessão da vítima quando a visualização é aberta.Recommendations
Atualize para a versão 1.123.64 ou posterior.
Atualize para a versão 2.29.8 ou posterior.
Atualize para a versão 2.30.1 ou posterior.
Restrinja o acesso à instância apenas a usuários totalmente confiáveis.
Configure a variável de ambiente
N8N CONTENT SECURITY POLICY para uma política que bloqueie scripts inline.
Evite expor fluxos de trabalho que renderizem entradas controladas externamente no nó HTML ou na visualização de HTML binário para usuários não confiáveis.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N