PT-2026-35429 · N8N · N8N

Simonkoeck

·

Publicado

2026-04-22

·

Atualizado

2026-06-08

·

CVE-2026-42232

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.32 n8n versões anteriores a 2.17.4 n8n versões anteriores a 2.18.1
Description Um usuário autenticado com permissões para criar ou modificar fluxos de trabalho pode alcançar a poluição global de protótipo (prototype pollution) por meio do Nó XML. A poluição de protótipo ocorre quando um invasor manipula o protótipo de um objeto, afetando potencialmente todos os objetos daquele tipo. Isso pode levar à execução remota de código (RCE) quando combinado com outros nós que exploram o protótipo poluído.
Recommendations Atualize para a versão 1.123.32 ou posterior. Atualize para a versão 2.17.4 ou posterior. Atualize para a versão 2.18.1 ou posterior. Limite as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis. Desative o nó XML adicionando n8n-nodes-base.xml à variável de ambiente NODES EXCLUDE.

Correção

RCE

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06868
CVE-2026-42232
GHSA-HQR4-H3XV-9M3R

Produtos afetados

N8N