PT-2026-63357 · N8N · N8N
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 1.123.64
n8n versões anteriores a 2.29.8
n8n versões anteriores a 2.30.1
Description
Instâncias configuradas com uma chave de Conta de Serviço do Google inserem erroneamente a chave privada PEM completa no campo
kid do cabeçalho JWT, que deveria conter apenas um identificador de chave. Como os cabeçalhos JWT são codificados em Base64 e não criptografados, a chave privada pode ser recuperada por qualquer sistema que registre ou inspecione o JWT. Um invasor com acesso a essa chave poderia personificar a conta de serviço para acessar ou modificar recursos do Google Cloud autorizados. Este problema afeta apenas instâncias que utilizam credenciais de Conta de Serviço do Google.Recommendations
Atualize para a versão 1.123.64 ou posterior.
Atualize para a versão 2.29.8 ou posterior.
Atualize para a versão 2.30.1 ou posterior.
Evite usar credenciais de Conta de Serviço do Google até que a instância seja corrigida.
Rotacione quaisquer chaves de Conta de Serviço do Google utilizadas em uma versão afetada.
Revise logs de proxy, balanceadores de carga e logs de aplicação em busca de cabeçalhos JWT que possam conter material de chave exposto e trate tais chaves como comprometidas.
Exploit
Correção
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N