PT-2026-50172 · N8N · N8N
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 2.25.7
n8n versões anteriores a 2.26.2
Description
Um problema de prototype pollution permite que um payload de webhook público manipulado injete campos controlados por um invasor nos dados do fluxo de trabalho durante a cópia interna de objetos. O prototype pollution ocorre quando um invasor consegue manipular o protótipo de um objeto, podendo alterar o comportamento da aplicação. Esses campos injetados podem ser consumidos como valores normais por nós integrados subsequentes. Em fluxos de trabalho que combinam um webhook público com nós de ação, isso pode levar a um cenário de confused deputy, onde o fluxo de trabalho atinge registros não pretendidos ou emite solicitações externas usando as credenciais configuradas do proprietário do fluxo.
Recommendations
Atualize para a versão 2.25.7 ou posterior.
Atualize para a versão 2.26.2 ou posterior.
Evite expor fluxos de trabalho de webhook públicos (não autenticados) que passem dados recebidos através de nós de transformação para nós de ação com credenciais sensíveis ou operações de banco de dados.
Limite as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N