PT-2026-50180 · N8N · N8N
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 2.24.0
Descrição
A operação Decompress do nó de Compressão expande arquivos controlados por atacantes na memória sem impor limites ao tamanho da saída descompactada. Um atacante não autenticado pode enviar um arquivo compactado pequeno para um fluxo de trabalho de webhook público que utilize este nó, levando à exaustão de memória. Isso faz com que o processo do n8n seja encerrado, interrompendo todos os fluxos de trabalho na mesma instância.
Recomendações
Atualize para a versão 2.24.0 ou posterior.
Como alternativa temporária, desative o nó de Compressão adicionando
n8n-nodes-base.compression à variável de ambiente NODES EXCLUDE.
Restrinja fluxos de trabalho de webhook públicos que aceitam uploads de arquivos compactados apenas a endpoints autenticados.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N