PT-2026-50170 · N8N · N8N

·

CVE-2026-54304

·

Publicado

2026-06-16

·

Atualizado

2026-07-16

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.55 n8n versões anteriores a 2.25.7 n8n versões anteriores a 2.26.1
Description Um usuário autenticado com permissões para criar ou modificar fluxos de trabalho e acesso a uma credencial do SecurityScorecard com domínios permitidos limitados pode configurar a operação de download de relatório do nó SecurityScorecard para direcioná-la a uma URL controlada por um invasor. O nó anexa o token de API do SecurityScorecard à solicitação de saída, permitindo que a credencial seja enviada para um host externo, ignorando as limitações configuradas e resultando na exfiltração da credencial.
Recommendations Atualizar para a versão 1.123.55. Atualizar para a versão 2.25.7. Atualizar para a versão 2.26.1. Limitar as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis. Desativar o nó SecurityScorecard adicionando n8n-nodes-base.securityScorecard à variável de ambiente NODES EXCLUDE.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54304
GHSA-RM2V-H48J-895M

Produtos afetados

N8N