PT-2026-78936 · N8N · N8N

CVE-2026-77081

·

Publicado

2026-08-20

·

Atualizado

2026-08-31

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.69 n8n versões anteriores a 2.34.1
Description Existe uma falha de bypass na política de domínios permitidos (allowed-domains) no nó GraphQL. Quando o parâmetro Authentication é configurado no modo de expressão, todos os seletores de credenciais protegidos por autenticação são tratados como ativos. Se duas credenciais de tipos diferentes forem anexadas, o nó aplica a política de domínios permitidos apenas da primeira credencial, embora anexe o material de ambas. Isso permite que um usuário autenticado com direitos de autoria de fluxo de trabalho envie uma credencial com restrição de domínio para um endpoint controlado por um invasor, resultando na exfiltração da credencial.
Recommendations Atualize o n8n para a versão 1.123.69 ou posterior. Atualize o n8n para a versão 2.34.1 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77081
GHSA-WCV8-X773-J96R

Produtos afetados

N8N