PT-2026-84998 · N8N · N8N

·

CVE-2026-85166

·

Publicado

2026-09-03

·

Atualizado

2026-09-03

CVSS v4.0

7.2

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 2.35.4 n8n versões 2.36.x anteriores a 2.36.2
Description A validação insuficiente de referências de credenciais no JSON de fluxo de trabalho inline de nós que executam sub-fluxos inline, como o nó Workflow Tool, permite que um editor de fluxo de trabalho compartilhado ou qualquer usuário interagindo via REST API, Public API ou MCP persista um nó que referencia uma credencial da qual não é proprietário. Se o fluxo de trabalho for executado por uma identidade que possua a credencial referenciada, o sub-fluxo inline pode resolver o segredo e transmiti-lo para um endpoint externo controlado por um invasor, resultando na exfiltração de credenciais.
Recommendations Atualize o n8n para a versão 2.35.4 ou posterior. Atualize as versões 2.36.x do n8n para 2.36.2 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85166
GHSA-4R56-G65C-FM83

Produtos afetados

N8N