PT-2026-63349 · N8N · N8N

·

CVE-2026-65591

·

Publicado

2026-07-22

·

Atualizado

2026-07-22

CVSS v4.0

8.9

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas n8n versões anteriores a 1.123.64 n8n versões anteriores a 2.29.8 n8n versões anteriores a 2.30.1
Description Existe uma falha de bypass no sanitizador do manipulador de membros computados do avaliador de expressões legado. Um usuário autenticado com permissões para criar ou modificar fluxos de trabalho pode criar uma expressão maliciosa para ignorar o sanitizador, resultando na execução de código no nível do host com os privilégios do processo n8n. O mecanismo de expressão legado é o padrão nas versões afetadas.
Recommendations Atualize para a versão 1.123.64 ou posterior. Atualize para a versão 2.29.8 ou posterior. Atualize para a versão 2.30.1 ou posterior. Alterne para o mecanismo de expressão não legado definindo N8N EXPRESSION ENGINE=vm. Restrinja o acesso à instância apenas a usuários totalmente confiáveis.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65591
GHSA-PM35-FQVH-CQ5G

Produtos afetados

N8N