Vulnerabilidades do n8n em 30/09/2026

Os 14 avisos do n8n incluem falhas que permitem executar código no servidor e acessar credenciais de outros projetos. Você pode comparar os recursos usados na sua instância com os cenários de cada ficha e conferir a correção indicada para a sua linha de versões.

Os 14 comunicados oficiais foram publicados em 30/09/2026. Compare as versões apenas dentro da linha indicada em cada ficha. A correção disponível no projeto exige atualização da sua instância para ser aplicada.

Gravidade altaCVSS: 8,2/10Correção disponível

Esgotamento de disco pelo endpoint OAuth

O endpoint de autorização permite criar registros de clientes OAuth sem autenticação e sem limite de armazenamento. Um atacante pode fazer o banco crescer até consumir o espaço em disco da sua instância.

Casos de uso afetados

  • A sua instância está acessível pela rede. O comunicado recomenda atenção aos Nodes Form Trigger e Chat Trigger configurados com n8nUserAuth.

Confira na sua instância

Confira a versão em execução e revise os workflows com esses Triggers. Enquanto a atualização estiver pendente, acompanhe o tamanho do banco e restrinja o acesso à instância.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4
Gravidade altaCVSS: 7,7/10Correção disponível

Tomada da conta proprietária via MCP

O interpretador usado na validação de workflows pelo MCP permite alterar protótipos compartilhados no processo principal. Um membro com acesso apenas de leitura pode contornar verificações de permissão e assumir a conta proprietária da sua instância.

Casos de uso afetados

  • Você mantém o servidor MCP da instância ativo e concede acesso de leitura a membros. A tomada de conta descrita exige que a conta proprietária esteja sem MFA.

Confira na sua instância

Revise as concessões workflow:read do MCP e habilite a autenticação multifator nas contas proprietária e administrativas. Desative o servidor MCP quando ele não for necessário até aplicar a atualização.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4

Contas com MFA (autenticação multifator) não são afetadas pela tomada de conta descrita no aviso.

Gravidade altaCVSS: 7,7/10Correção disponível

Execução de código pelo Node Git

A operação de log do Node Git executa comandos sem remover configurações locais que podem indicar programas externos. Um membro que controle a configuração do repositório pode executar programas com as permissões do processo do n8n.

Casos de uso afetados

  • Você usa o Node Git com repositórios cuja configuração local pode ser alterada por um membro. O cenário também inclui o Node usado como ferramenta de um agente.

Confira na sua instância

Revise os repositórios acessíveis ao n8n e procure configurações locais que executem programas inesperados. Você pode desativar o Node Git com NODES_EXCLUDE quando ele for dispensável, enquanto a atualização estiver pendente.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
1.x< 1.123.83>= 1.123.83
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4
Gravidade altaCVSS: 7,2/10Correção disponível

Vazamento de credenciais pelo Node de agente

A validação de um workflow compartilhado não verifica os identificadores de credenciais presentes nos parâmetros do modelo e das ferramentas do agente. Um editor pode usar credenciais do proprietário e enviar os segredos descriptografados para um destino que controla.

Casos de uso afetados

  • Você compartilha workflows para edição e usa o Node Message an Agent em modo inline com credenciais de modelo ou ferramentas.

Confira na sua instância

Abra os workflows compartilhados que usam Message an Agent em modo inline e revise os membros com acesso de edição. Remova o acesso de editores sem confiança para utilizar as credenciais até atualizar a instância.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4
Gravidade altaCVSS: 7,2/10Correção disponível

Uso indevido de credenciais em sub-workflows aninhados

Na linha 1.x, a validação das credenciais de workflows compartilhados não percorre todos os Nodes que aceitam definições inline nem todos os níveis de aninhamento. Um editor pode introduzir referências a credenciais sem autorização e executar os Nodes com os valores do proprietário.

Casos de uso afetados

  • A sua instância usa a linha 1.x e compartilha workflows para edição. Definições inline nos Nodes Workflow Tool ou Workflow Retriever, inclusive aninhadas, exigem revisão.

Confira na sua instância

Revise as definições inline desses Nodes e confira as permissões sobre as credenciais referenciadas. Reduza o compartilhamento dos workflows aos membros necessários até aplicar a correção na linha 1.x.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
1.x< 1.123.83>= 1.123.83
Gravidade altaCVSS: 7,2/10Correção disponível

XSS na prévia de arquivos binários

A prévia de arquivos binários recria o conteúdo em uma URL da mesma origem do n8n, dentro de um iframe sem sandbox. Um membro pode fornecer um arquivo preparado para executar JavaScript no navegador e agir com a sessão usada para abrir a prévia.

Casos de uso afetados

  • Você abre a prévia de um arquivo produzido pela execução de outro membro. A sessão afetada pode ser a da conta proprietária durante a revisão dos resultados.

Confira na sua instância

Evite abrir prévias de arquivos gerados por membros sem confiança até atualizar o n8n. Confira a configuração N8N_CONTENT_SECURITY_POLICY como defesa adicional, seguindo o comunicado oficial.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
1.x< 1.123.83>= 1.123.83
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4

XSS (cross-site scripting) depende da abertura da prévia do arquivo preparado.

Gravidade altaCVSS: 7,1/10Correção disponível

Falsificação da identidade de sub-workflow

O modo JSON inline do Execute Sub-workflow aceita um identificador que participa da autorização das credenciais e da gravação do estado do workflow. Um membro pode usar a identidade de outro workflow para acessar credenciais de um projeto do qual não participa.

Casos de uso afetados

  • Você usa a linha 1.x com membros que executam sub-workflows em modo JSON inline. A falha também permite alterar o estado armazenado de outro workflow.

Confira na sua instância

Revise os membros da instância e as execuções inesperadas de sub-workflows originadas por workflows de webhook com permissões menores. Confira a atualização da linha 1.x indicada no aviso.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
1.x< 1.123.83>= 1.123.83
Gravidade altaCVSS: 7,0/10Correção disponível

SQL injection no Microsoft SQL

A versão 1 do Node Microsoft SQL substitui expressões diretamente no texto do campo Query. Uma entrada externa sem tratamento pode alterar a consulta e executar SQL com os privilégios da credencial que você configurou.

Casos de uso afetados

  • O seu workflow envia valores externos, como campos de um webhook, para expressões no campo Query do Node Microsoft SQL versão 1.

Confira na sua instância

Confira o typeVersion do Node. O comunicado orienta usar 1.1 ou superior e colocar valores dinâmicos em Query Parameters com parâmetros posicionais. Revise a consulta para retirar a interpolação de entradas externas.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4

O typeVersion do Node e a versão do aplicativo n8n são números diferentes. Confira ambos.

Gravidade altaCVSS: 7,0/10Correção disponível

Aprovação indevida em Send-and-Wait

A validação da assinatura do endpoint de espera ocorre antes da normalização de uma das formas de referência ao Node. Um atacante com o resumeToken da execução pode liberar uma aprovação destinada a outro destinatário.

Casos de uso afetados

  • Você usa Send-and-Wait para autorizar ações e um Trigger público anterior pode expor o resumeToken. As etapas seguintes utilizam as credenciais do proprietário do workflow.

Confira na sua instância

Revise as respostas dos Triggers públicos que antecedem a aprovação e confira se expõem o resumeToken. Restrinja ou desative esses endpoints enquanto a correção não estiver aplicada.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4

O atacante precisa possuir o resumeToken da execução. A execução de comandos depende das etapas seguintes do workflow.

Gravidade altaCVSS: 7,0/10Correção disponível

XSS no CSS personalizado do Chat Trigger

O parâmetro customCss do Chat Trigger permite inserir conteúdo que é interpretado como marcação na página de chat hospedado. O JavaScript executa na origem da instância e pode agir com a sua sessão quando você visita o chat já conectado ao n8n.

Casos de uso afetados

  • Você publica um chat sem autenticação de usuário n8n e um autor de workflow pode alterar o customCss. A exploração ocorre no navegador ao visitar esse chat.

Confira na sua instância

Revise o customCss dos workflows ativos com Chat Trigger e habilite a autenticação do Node. Desative os chats dispensáveis enquanto a atualização estiver pendente.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
1.x< 1.123.83>= 1.123.83
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4

Chats publicados com autenticação de usuário n8n não são afetados por esta falha de XSS (cross-site scripting).

Gravidade moderadaCVSS: 6,3/10Correção disponível

Execução de workflows por resolução incorreta de webhook

A resolução de webhooks com caminhos dinâmicos pode localizar o workflow mesmo quando a requisição omite o identificador imprevisível da URL. Um atacante externo pode alcançar o workflow e executá-lo com as credenciais do projeto quando o Node não exige autenticação.

Casos de uso afetados

  • Você usa webhooks com caminhos dinâmicos sem autenticação no próprio Node. O mesmo mecanismo de resolução atende às rotas de formulário e MCP.

Confira na sua instância

Confira a autenticação de cada Node Webhook com caminho dinâmico e configure Basic, Header ou JWT conforme o seu fluxo. Restrinja o acesso às rotas afetadas até atualizar a instância.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
1.x< 1.123.83>= 1.123.83
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4

A autenticação configurada no próprio Node continua sendo aplicada.

Gravidade moderadaCVSS: 6,1/10Correção disponível

Leitura de conversas e aprovações de outro usuário

Os endpoints de leitura de conversas de agentes verificam o projeto, mas não o autor da conversa. Um membro do mesmo projeto pode ler as conversas privadas de outro membro e responder a uma aprovação de ferramenta em seu nome.

Casos de uso afetados

  • Você compartilha agentes entre membros do mesmo projeto e usa ferramentas com Require approval. O resultado da ferramenta é gravado na conversa do membro afetado.

Confira na sua instância

Revise os membros dos projetos que compartilham agentes e as ferramentas com Require approval. Você pode desativar o módulo Agents por N8N_ENABLED_MODULES quando ele for dispensável até aplicar a correção.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
2.42.x< 2.42.0>= 2.42.0
2.41.x< 2.41.4>= 2.41.4

Na linha 2.42.x, este aviso foi corrigido em 2.42.0. Outros avisos deste compilado exigem 2.42.1 nessa linha.

Gravidade moderadaCVSS: 6,1/10Correção disponível

Transferência indevida de agentes entre projetos

O endpoint de criação de agentes aceita um identificador existente e atualiza o registro sem conferir o projeto de origem. Um membro com acesso de leitura pode transferir um agente para o próprio projeto e alterar o nome, o schema e a versão.

Casos de uso afetados

  • Você concede acesso de leitura a agentes de um projeto. Um membro consegue obter o identificador do agente e tem outro projeto para o qual pode transferi-lo.

Confira na sua instância

Revise as permissões de leitura dos agentes e retire a visibilidade de membros que não devem acessar agentes sensíveis. Desative o módulo Agents quando ele for dispensável até atualizar a instância.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4
Gravidade moderadaCVSS: 6,0/10Correção disponível

Prototype pollution no AI Workflow Builder

O AI Workflow Builder usa nomes de Nodes como propriedades ao mesclar conexões, sem recusar chaves reservadas aceitas pela API. Um nome preparado pode alterar o protótipo global de objetos e afetar o processo do n8n até o reinício.

Casos de uso afetados

  • Você usa o AI Workflow Builder para conectar Nodes de workflows enviados pela API. Nomes especiais podem chegar ao Builder mesmo quando o editor recusa esses nomes.

Confira na sua instância

Revise os nomes de Nodes dos workflows e procure propriedades reservadas como __proto__, constructor ou prototype. Desative o AI Builder quando ele for dispensável até atualizar a instância.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
1.x< 1.123.83>= 1.123.83
2.42.x< 2.42.1>= 2.42.1
2.41.x< 2.41.4>= 2.41.4

O reinício encerra a alteração do protótipo no processo atual. A correção de versão é necessária para tratar a falha.

Voltar aos compilados de vulnerabilidades
Luiz Eduardo Oliveira Fonseca

Luiz Eduardo Oliveira Fonseca

Fundador e Mentor

Programador há mais de 20 anos, especialista em Mautic e automação de marketing. Fundador da Powertic e da Promovaweb. Embaixador global do n8n (Community Awards 2024/2025), Bas...

Área pública disponível

Participe da comunidade no Discord

Entre pelo convite oficial, apresente-se à comunidade e acompanhe os avisos e projetos compartilhados entre os encontros.