PT-2026-50174 · N8N · N8N

·

CVE-2026-54308

·

Publicado

2026-06-16

·

Atualizado

2026-07-16

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 2.25.7 n8n versões anteriores a 2.26.2
Description Os nós MicrosoftAgent365Trigger e StripeTrigger não validam as requisições recebidas. Isso permite que um invasor não autenticado que conheça a URL do webhook envie um payload forjado, fazendo com que o fluxo de trabalho seja executado com dados controlados pelo invasor.
Recommendations Atualize para a versão 2.25.7 ou posterior. Atualize para a versão 2.26.2 ou posterior. Desative qualquer fluxo de trabalho que utilize os nós MicrosoftAgent365Trigger ou StripeTrigger como medida temporária. Restrinja o acesso de rede ao endpoint de webhook do n8n apenas a fontes confiáveis.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54308
GHSA-JVC7-762P-3743

Produtos afetados

N8N