Ad

CVE-2026-86080

MEDIUM CVSS 4.0: 6,3 EPSS 0.20%
Обновлено 9 сентября 2026
GitHub
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-347 (Некорректная проверка подписи)
Поставщик GitHub
Публичный эксплойт Нет

n8n — это платформа автоматизации рабочих процессов с открытым исходным кодом. До версий 1.123.76, 2.37.7 и 2.38.2 триггер GitHub генерировал секрет веб-перехватчика, но отбрасывал его, когда GitHub возвращал HTTP 422, и узел повторно использовал существующий веб-перехватчик. Статические данные рабочего процесса затем сохраняли webhookId без webhookSecret, а проверка X-Hub-Signature-256 принимала поставки без сохраненного секрета.

Затронутая логика включает в себя packages/nodes-base/nodes/Github/GithubTriggerHelpers.ts и путь повторного использования веб-перехватчика 422. Эта проблема исправлена ​​в версиях 1.123.76, 2.37.7 и 2.38.2.

Показать оригинальное описание (EN)

n8n is an open source workflow automation platform. Prior to 1.123.76, 2.37.7, and 2.38.2, the GitHub Trigger generated a webhook secret but discarded it when GitHub returned HTTP 422 and the node reused an existing webhook. Workflow static data then retained webhookId without webhookSecret, and X-Hub-Signature-256 verification accepted deliveries without a stored secret. The affected logic includes packages/nodes-base/nodes/Github/GithubTriggerHelpers.ts and the 422 webhook reuse path. This issue is fixed in versions 1.123.76, 2.37.7 and 2.38.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0