PT-2026-78936 · N8N · N8N
CVE-2026-77081
·
Publicado
2026-08-20
·
Atualizado
2026-08-31
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 1.123.69
n8n versões anteriores a 2.34.1
Description
Existe uma falha de bypass na política de domínios permitidos (allowed-domains) no nó GraphQL. Quando o parâmetro
Authentication é configurado no modo de expressão, todos os seletores de credenciais protegidos por autenticação são tratados como ativos. Se duas credenciais de tipos diferentes forem anexadas, o nó aplica a política de domínios permitidos apenas da primeira credencial, embora anexe o material de ambas. Isso permite que um usuário autenticado com direitos de autoria de fluxo de trabalho envie uma credencial com restrição de domínio para um endpoint controlado por um invasor, resultando na exfiltração da credencial.Recommendations
Atualize o n8n para a versão 1.123.69 ou posterior.
Atualize o n8n para a versão 2.34.1 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N