PT-2026-70174 · N8N · N8N

CVE-2026-72772

·

Publicado

2026-07-22

·

Atualizado

2026-08-11

CVSS v4.0

8.9

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 2.32.1 n8n versões anteriores a 2.31.5
Description O recurso Token Exchange Embed Login permite a tomada de controle de contas. O problema ocorre quando um token recebido e assinado validamente é correspondido a uma conta local por meio de sua reivindicação de e-mail, mas o serviço não verifica se a reivindicação de e-mail foi verificada ou se o teto de função permitido da chave confiável cobre essa conta. Consequentemente, um invasor que obtenha um token aceito por uma chave confiável configurada, como um emissor confiável que emite endereços de e-mail não verificados, pode se autenticar como qualquer usuário existente e obter controle total da conta. Este problema afeta apenas instâncias onde o recurso de login incorporado está habilitado e pelo menos uma fonte de chave confiável está configurada.
Recommendations Atualize para a versão 2.32.1 ou posterior. Atualize para a versão 2.31.5 ou posterior. Como mitigação temporária, desative o recurso de login incorporado ou remova as fontes de chaves confiáveis configuradas.

Exploit

Correção

Incorrect Authorization

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72772
GHSA-8342-988Q-86CR

Produtos afetados

N8N