PT-2026-50176 · Postgresql Global Development Group+2 · Postgres+2
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 2.25.7
n8n versões anteriores a 2.26.2
Descrição
Um usuário autenticado com permissões para criar ou modificar fluxos de trabalho pode fornecer parâmetros maliciosos aos nós TimescaleDB e Postgres v1 legado. Isso permite a injeção e execução de SQL arbitrário contra o banco de dados conectado, operando sob os privilégios da conta de banco de dados configurada.
Recomendações
Atualize para a versão 2.25.7 ou posterior.
Atualize para a versão 2.26.2 ou posterior.
Limite as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis.
Desative os nós Postgres e TimescaleDB adicionando
n8n-nodes-base.postgres e n8n-nodes-base.timescaleDb à variável de ambiente NODES EXCLUDE.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Postgres
Timescaledb
N8N