PT-2026-94104 · N8N · N8N

·

CVE-2026-92587

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.76 n8n versões anteriores a 2.37.7 n8n versões anteriores a 2.38.2
Description Um usuário autenticado pode ignorar as verificações de acesso a arquivos no nó Git ao aninhar um repositório um nível abaixo do repositoryPath configurado. O sistema valida uma URL remota relativa em relação ao repositoryPath, mas invoca o git usando esse caminho como diretório de trabalho, permitindo que o git resolva a URL fora do sandbox. Isso permite que um usuário realize uma operação de fetch ou pull para ler um repositório git localizado fora de N8N RESTRICT FILE ACCESS TO e mescle seus objetos em seu próprio repositório para acessar o conteúdo.
Recommendations Atualize o n8n para a versão 1.123.76. Atualize o n8n para a versão 2.37.7. Atualize o n8n para a versão 2.38.2. Como medida paliativa temporária, desative o nó Git adicionando n8n-nodes-base.git ao NODES EXCLUDE.

Exploit

Correção

Untrusted Search Path

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92587
GHSA-FM93-2X43-6676

Produtos afetados

N8N