PT-2026-94104 · N8N · N8N
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 1.123.76
n8n versões anteriores a 2.37.7
n8n versões anteriores a 2.38.2
Description
Um usuário autenticado pode ignorar as verificações de acesso a arquivos no nó Git ao aninhar um repositório um nível abaixo do
repositoryPath configurado. O sistema valida uma URL remota relativa em relação ao repositoryPath, mas invoca o git usando esse caminho como diretório de trabalho, permitindo que o git resolva a URL fora do sandbox. Isso permite que um usuário realize uma operação de fetch ou pull para ler um repositório git localizado fora de N8N RESTRICT FILE ACCESS TO e mescle seus objetos em seu próprio repositório para acessar o conteúdo.Recommendations
Atualize o n8n para a versão 1.123.76.
Atualize o n8n para a versão 2.37.7.
Atualize o n8n para a versão 2.38.2.
Como medida paliativa temporária, desative o nó Git adicionando
n8n-nodes-base.git ao NODES EXCLUDE.Exploit
Correção
Untrusted Search Path
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N