PT-2026-84998 · N8N · N8N
CVSS v4.0
7.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:L |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 2.35.4
n8n versões 2.36.x anteriores a 2.36.2
Description
A validação insuficiente de referências de credenciais no JSON de fluxo de trabalho inline de nós que executam sub-fluxos inline, como o nó Workflow Tool, permite que um editor de fluxo de trabalho compartilhado ou qualquer usuário interagindo via REST API, Public API ou MCP persista um nó que referencia uma credencial da qual não é proprietário. Se o fluxo de trabalho for executado por uma identidade que possua a credencial referenciada, o sub-fluxo inline pode resolver o segredo e transmiti-lo para um endpoint externo controlado por um invasor, resultando na exfiltração de credenciais.
Recommendations
Atualize o n8n para a versão 2.35.4 ou posterior.
Atualize as versões 2.36.x do n8n para 2.36.2 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N