PT-2026-63357 · N8N · N8N

·

CVE-2026-65599

·

Publicado

2026-07-22

·

Atualizado

2026-07-22

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.64 n8n versões anteriores a 2.29.8 n8n versões anteriores a 2.30.1
Description Instâncias configuradas com uma chave de Conta de Serviço do Google inserem erroneamente a chave privada PEM completa no campo kid do cabeçalho JWT, que deveria conter apenas um identificador de chave. Como os cabeçalhos JWT são codificados em Base64 e não criptografados, a chave privada pode ser recuperada por qualquer sistema que registre ou inspecione o JWT. Um invasor com acesso a essa chave poderia personificar a conta de serviço para acessar ou modificar recursos do Google Cloud autorizados. Este problema afeta apenas instâncias que utilizam credenciais de Conta de Serviço do Google.
Recommendations Atualize para a versão 1.123.64 ou posterior. Atualize para a versão 2.29.8 ou posterior. Atualize para a versão 2.30.1 ou posterior. Evite usar credenciais de Conta de Serviço do Google até que a instância seja corrigida. Rotacione quaisquer chaves de Conta de Serviço do Google utilizadas em uma versão afetada. Revise logs de proxy, balanceadores de carga e logs de aplicação em busca de cabeçalhos JWT que possam conter material de chave exposto e trate tais chaves como comprometidas.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65599
GHSA-9R8P-H6CC-6QHM
GHSA-MHVH-GWHR-76PW

Produtos afetados

N8N