PT-2026-50175 · Unknown+1 · @N8N/Mcp-Browser+1

·

CVE-2026-54309

·

Publicado

2026-06-16

·

Atualizado

2026-07-16

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 2.25.7 n8n versões anteriores a 2.26.2
Description Quando o @n8n/mcp-browser é operado no modo de transporte HTTP usando a flag --transport http, o endpoint MCP permite solicitações de inicialização de sessão e invocação de ferramentas sem autenticação. Isso permite que qualquer cliente acessível pela rede ou site visitado pelo usuário estabeleça uma sessão e utilize ferramentas de controle do navegador. Se a extensão n8n AI Browser Bridge estiver instalada e uma conexão estiver ativa, um chamador não autenticado pode realizar ações como navegação, avaliação de JavaScript e acessar cookies e armazenamento no perfil real do navegador do usuário.
Recommendations Atualize para a versão 2.25.7 ou posterior. Atualize para a versão 2.26.2 ou posterior. Evite executar o @n8n/mcp-browser com o transporte HTTP e use, em vez disso, o transporte stdio padrão. Restrinja o acesso de rede à porta de escuta apenas a clientes confiáveis usando regras de firewall baseadas em host, caso o transporte HTTP seja necessário.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54309
GHSA-QRX8-25QR-5R7V

Produtos afetados

@N8N/Mcp-Browser
N8N