Ad

CVE-2026-72771

HIGH CVSS 4.0: 7,1 EPSS 0.21%
Обновлено 14 августа 2026
N8N
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 2.32.1
Устранено в версии 2.32.1
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик N8N
Публичный эксплойт Нет

В версиях n8n до 2.32.1 не удается обеспечить соблюдение списка разрешенных доменов HTTP-запросов на нескольких узлах AI и LLM, когда настроены предоставленные пользователем базовые или конечные URL-адреса. Редакторы рабочих процессов с низким уровнем привилегий, имеющие доступ только для использования к общим учетным данным, могут перенаправлять запросы на хосты, контролируемые злоумышленниками, и извлекать секретные данные учетных данных для повторного использования в базовых службах.

Показать оригинальное описание (EN)

n8n versions before 2.32.1 fail to enforce the Allowed HTTP Request Domains allowlist in multiple AI and LLM nodes when user-supplied base or endpoint URLs are configured. Low-privileged workflow editors with use-only access to shared credentials can redirect requests to attacker-controlled hosts and exfiltrate credential secrets for reuse against underlying services.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
2.32.1
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
2.31.5