PT-2026-63355 · N8N · N8N

·

CVE-2026-65597

·

Publicado

2026-07-22

·

Atualizado

2026-07-22

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.64 n8n versões anteriores a 2.29.8 n8n versões anteriores a 2.30.1
Description Um problema de cross-site scripting baseado em DOM existe na visualização de HTML, que renderiza a saída de execução em um iframe srcdoc sem o atributo sandbox. Uma falha no sanitizador permite que scripts injetados sejam executados com a mesma origem do editor. Isso permite que uma conta com privilégios global:member chame APIs autenticadas usando a sessão da vítima quando a visualização é aberta.
Recommendations Atualize para a versão 1.123.64 ou posterior. Atualize para a versão 2.29.8 ou posterior. Atualize para a versão 2.30.1 ou posterior. Restrinja o acesso à instância apenas a usuários totalmente confiáveis. Configure a variável de ambiente N8N CONTENT SECURITY POLICY para uma política que bloqueie scripts inline. Evite expor fluxos de trabalho que renderizem entradas controladas externamente no nó HTML ou na visualização de HTML binário para usuários não confiáveis.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65597
GHSA-P3RG-HRF9-W9GJ
GHSA-VHCW-F978-XJJG

Produtos afetados

N8N