PT-2026-50174 · N8N · N8N
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 2.25.7
n8n versões anteriores a 2.26.2
Description
Os nós
MicrosoftAgent365Trigger e StripeTrigger não validam as requisições recebidas. Isso permite que um invasor não autenticado que conheça a URL do webhook envie um payload forjado, fazendo com que o fluxo de trabalho seja executado com dados controlados pelo invasor.Recommendations
Atualize para a versão 2.25.7 ou posterior.
Atualize para a versão 2.26.2 ou posterior.
Desative qualquer fluxo de trabalho que utilize os nós
MicrosoftAgent365Trigger ou StripeTrigger como medida temporária.
Restrinja o acesso de rede ao endpoint de webhook do n8n apenas a fontes confiáveis.Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N