PT-2026-63347 · N8N · N8N
CVE-2026-65589
·
Publicado
2026-07-22
·
Atualizado
2026-07-22
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 1.123.64
Description
Credenciais de cabeçalhos HTTP personalizados utilizados em sub-nós de LLM, como OpenAI, Anthropic e Lemonade, não são mascaradas adequadamente durante a execução. Embora esses valores apareçam mascarados na interface do usuário, eles são gravados em texto simples nos registros de execução do fluxo de trabalho. Usuários autenticados com acesso a esses dados de execução podem ler informações sensíveis, como chaves de API e segredos, que são persistidos no banco de dados e podem ser exportados.
Recommendations
Atualize para a versão 1.123.64, 2.29.8, 2.30.1 ou posterior.
Restrinja o acesso aos dados de execução apenas a usuários totalmente confiáveis.
Evite configurar cabeçalhos personalizados em credenciais de nós de LLM e utilize mecanismos de autenticação alternativos.
Rotacione quaisquer chaves de API ou segredos que possam ter sido armazenados como valores de cabeçalho personalizados em credenciais afetadas.
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N