PT-2026-50177 · N8N · N8N

·

CVE-2026-54311

·

Publicado

2026-06-16

·

Atualizado

2026-07-16

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 2.25.7 n8n versões anteriores a 2.26.2
Description Um usuário autenticado com permissões para criar ou modificar fluxos de trabalho pode poluir o sandbox usado pelo modo SQL Query do nó Merge. Como o contexto do sandbox é armazenado em cache e reutilizado em todas as execuções de fluxo de trabalho na instância, mutações de protótipo introduzidas pelo fluxo de trabalho de um usuário persistem em execuções subsequentes de Merge SQL pertencentes a outros usuários ou projetos. Isso permite que um invasor com baixos privilégios intercepte dados de fluxo de trabalho processados por outros usuários na mesma instância. Este problema afeta especificamente instâncias multiusuário onde mais de um usuário tem permissão para criar e executar fluxos de trabalho contendo o nó Merge no modo SQL Query.
Recommendations Atualizar para a versão 2.25.7. Atualizar para a versão 2.26.2. Limitar as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis. Desativar o nó Merge adicionando n8n-nodes-base.merge à variável de ambiente NODES EXCLUDE.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54311
GHSA-9C38-2MCM-Q7F7

Produtos afetados

N8N