Ad

CVE-2026-65596

MEDIUM CVSS 4.0: 5,1 EPSS 0.21%
Обновлено 27 июля 2026
N8N
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии 2.0.0 — 2.29.8
Устранено в версии 1.123.64
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик N8N
Публичный эксплойт Нет

n8n до версий 1.123.64, 2.29.8 и 2.30.1 не обеспечивает соблюдение ограничения «Разрешенные домены HTTP-запросов» для учетных данных на основе HTTP (аутентификация заголовка, базовая аутентификация, аутентификация запроса, OAuth) в узле GraphQL, в отличие от узла HTTP-запроса. Аутентифицированный пользователь, способный создавать или редактировать рабочие процессы, может указать конечную точку узла на сервер, который он контролирует, и получить доступ к ограниченным учетным данным. Это касается только тех случаев, когда для учетных данных настроены «Разрешенные домены HTTP-запросов» и они могут использоваться пользователями, не являющимися владельцами.

Показать оригинальное описание (EN)

n8n before 1.123.64, 2.29.8, and 2.30.1 fails to enforce the "Allowed HTTP Request Domains" restriction on HTTP-based credentials (Header Auth, Basic Auth, Query Auth, OAuth) in the GraphQL node, unlike the HTTP Request node. An authenticated user able to create or edit workflows can point the node's endpoint at a server they control and exfiltrate restricted credentials. Only instances where a credential has "Allowed HTTP Request Domains" configured and is usable by non-owner users are affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 6

Конфигурация От (включительно) До (исключительно)
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:community:node.js:*:*
1.123.64
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:enterprise:node.js:*:*
1.123.64
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:community:node.js:*:*
2.0.0 2.29.8
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:enterprise:node.js:*:*
2.0.0 2.29.8
N8n N8n
cpe:2.3:a:n8n:n8n:2.30.0:*:*:*:community:node.js:*:*
N8n N8n
cpe:2.3:a:n8n:n8n:2.30.0:*:*:*:enterprise:node.js:*:*