PT-2026-63347 · N8N · N8N

CVE-2026-65589

·

Publicado

2026-07-22

·

Atualizado

2026-07-22

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.64
Description Credenciais de cabeçalhos HTTP personalizados utilizados em sub-nós de LLM, como OpenAI, Anthropic e Lemonade, não são mascaradas adequadamente durante a execução. Embora esses valores apareçam mascarados na interface do usuário, eles são gravados em texto simples nos registros de execução do fluxo de trabalho. Usuários autenticados com acesso a esses dados de execução podem ler informações sensíveis, como chaves de API e segredos, que são persistidos no banco de dados e podem ser exportados.
Recommendations Atualize para a versão 1.123.64, 2.29.8, 2.30.1 ou posterior. Restrinja o acesso aos dados de execução apenas a usuários totalmente confiáveis. Evite configurar cabeçalhos personalizados em credenciais de nós de LLM e utilize mecanismos de autenticação alternativos. Rotacione quaisquer chaves de API ou segredos que possam ter sido armazenados como valores de cabeçalho personalizados em credenciais afetadas.

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65589
GHSA-89GH-3PGC-V5H2

Produtos afetados

N8N