Платформа автоматизации n8n выпустила патч для исправления уязвимости, позволяющей злоумышленникам входить в аккаунты других пользователей. Проблема заключается в некорректной обработке токенов: при наличии нескольких доверенных эмитентов система не проверяет идентификаторы должным образом, что создаёт риск несанкционированного доступа.
Подробности уязвимости
Уязвимость (CVE-2026-59208) затрагивает версии n8n до 2.27.4 и 2.28.0, а патч был выпущен 24 июня 2026 года. Исходный идентификатор пользователя формируется только на основе поля sub токена, в то время как идентификатор эмитента iss игнорируется. Это позволяет злоумышленнику использовать действительный токен одного эмитента для доступа к аккаунту пользователя другого эмитента.
Обратная связь от исследователей безопасности
Уязвимость была обнаружена исследователем с аккаунтом bearsyankees на GitHub, который также связан с компанией Strix. Они указали на проблему в потоке обмена токенами и идентифицировали баг, связанный с привязкой идентификации. Степень серьезности уязвимости была оценена в 7.6 по CVSS 4.0, что соответствует высокому риску.
Что делать пользователям?
Если ваша организация использует n8n, необходимо обновить систему до версии 2.27.4 или 2.28.1 как можно скорее. Если немедленное обновление невозможно, следует временно ограничить список доверенных эмитентов, оставив только одного, или отключить функцию обмена токенами полностью. Это минимизирует риск несанкционированного доступа до установки обновления.
Пока n8n не предоставил дополнительных деталей о методах получения токенов злоумышленниками, пользователям стоит быть особенно внимательными к безопасности своих аккаунтов и применять актуальные патчи.
Следующий шаг для команды n8n — продолжить мониторинг и усовершенствование системы безопасности, чтобы предотвратить подобные инциденты в будущем.