Os 14 comunicados oficiais foram publicados em 30/09/2026. Compare as versões apenas dentro da linha indicada em cada ficha. A correção disponível no projeto exige atualização da sua instância para ser aplicada.
Gravidade altaCVSS: 8,2/10Correção disponível
Esgotamento de disco pelo endpoint OAuth
O endpoint de autorização permite criar registros de clientes OAuth sem autenticação e sem limite de armazenamento. Um atacante pode fazer o banco crescer até consumir o espaço em disco da sua instância.
Casos de uso afetados
- A sua instância está acessível pela rede. O comunicado recomenda atenção aos Nodes Form Trigger e Chat Trigger configurados com n8nUserAuth.
Confira na sua instância
Confira a versão em execução e revise os workflows com esses Triggers. Enquanto a atualização estiver pendente, acompanhe o tamanho do banco e restrinja o acesso à instância.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
Gravidade altaCVSS: 7,7/10Correção disponível
Tomada da conta proprietária via MCP
O interpretador usado na validação de workflows pelo MCP permite alterar protótipos compartilhados no processo principal. Um membro com acesso apenas de leitura pode contornar verificações de permissão e assumir a conta proprietária da sua instância.
Casos de uso afetados
- Você mantém o servidor MCP da instância ativo e concede acesso de leitura a membros. A tomada de conta descrita exige que a conta proprietária esteja sem MFA.
Confira na sua instância
Revise as concessões workflow:read do MCP e habilite a autenticação multifator nas contas proprietária e administrativas. Desative o servidor MCP quando ele não for necessário até aplicar a atualização.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
Contas com MFA (autenticação multifator) não são afetadas pela tomada de conta descrita no aviso.
Gravidade altaCVSS: 7,7/10Correção disponível
Execução de código pelo Node Git
A operação de log do Node Git executa comandos sem remover configurações locais que podem indicar programas externos. Um membro que controle a configuração do repositório pode executar programas com as permissões do processo do n8n.
Casos de uso afetados
- Você usa o Node Git com repositórios cuja configuração local pode ser alterada por um membro. O cenário também inclui o Node usado como ferramenta de um agente.
Confira na sua instância
Revise os repositórios acessíveis ao n8n e procure configurações locais que executem programas inesperados. Você pode desativar o Node Git com NODES_EXCLUDE quando ele for dispensável, enquanto a atualização estiver pendente.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 1.x | < 1.123.83 | >= 1.123.83 |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
Gravidade altaCVSS: 7,2/10Correção disponível
Vazamento de credenciais pelo Node de agente
A validação de um workflow compartilhado não verifica os identificadores de credenciais presentes nos parâmetros do modelo e das ferramentas do agente. Um editor pode usar credenciais do proprietário e enviar os segredos descriptografados para um destino que controla.
Casos de uso afetados
- Você compartilha workflows para edição e usa o Node Message an Agent em modo inline com credenciais de modelo ou ferramentas.
Confira na sua instância
Abra os workflows compartilhados que usam Message an Agent em modo inline e revise os membros com acesso de edição. Remova o acesso de editores sem confiança para utilizar as credenciais até atualizar a instância.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
Gravidade altaCVSS: 7,2/10Correção disponível
Uso indevido de credenciais em sub-workflows aninhados
Na linha 1.x, a validação das credenciais de workflows compartilhados não percorre todos os Nodes que aceitam definições inline nem todos os níveis de aninhamento. Um editor pode introduzir referências a credenciais sem autorização e executar os Nodes com os valores do proprietário.
Casos de uso afetados
- A sua instância usa a linha 1.x e compartilha workflows para edição. Definições inline nos Nodes Workflow Tool ou Workflow Retriever, inclusive aninhadas, exigem revisão.
Confira na sua instância
Revise as definições inline desses Nodes e confira as permissões sobre as credenciais referenciadas. Reduza o compartilhamento dos workflows aos membros necessários até aplicar a correção na linha 1.x.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 1.x | < 1.123.83 | >= 1.123.83 |
|---|
Gravidade altaCVSS: 7,2/10Correção disponível
XSS na prévia de arquivos binários
A prévia de arquivos binários recria o conteúdo em uma URL da mesma origem do n8n, dentro de um iframe sem sandbox. Um membro pode fornecer um arquivo preparado para executar JavaScript no navegador e agir com a sessão usada para abrir a prévia.
Casos de uso afetados
- Você abre a prévia de um arquivo produzido pela execução de outro membro. A sessão afetada pode ser a da conta proprietária durante a revisão dos resultados.
Confira na sua instância
Evite abrir prévias de arquivos gerados por membros sem confiança até atualizar o n8n. Confira a configuração N8N_CONTENT_SECURITY_POLICY como defesa adicional, seguindo o comunicado oficial.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 1.x | < 1.123.83 | >= 1.123.83 |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
XSS (cross-site scripting) depende da abertura da prévia do arquivo preparado.
Gravidade altaCVSS: 7,1/10Correção disponível
Falsificação da identidade de sub-workflow
O modo JSON inline do Execute Sub-workflow aceita um identificador que participa da autorização das credenciais e da gravação do estado do workflow. Um membro pode usar a identidade de outro workflow para acessar credenciais de um projeto do qual não participa.
Casos de uso afetados
- Você usa a linha 1.x com membros que executam sub-workflows em modo JSON inline. A falha também permite alterar o estado armazenado de outro workflow.
Confira na sua instância
Revise os membros da instância e as execuções inesperadas de sub-workflows originadas por workflows de webhook com permissões menores. Confira a atualização da linha 1.x indicada no aviso.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 1.x | < 1.123.83 | >= 1.123.83 |
|---|
Gravidade altaCVSS: 7,0/10Correção disponível
SQL injection no Microsoft SQL
A versão 1 do Node Microsoft SQL substitui expressões diretamente no texto do campo Query. Uma entrada externa sem tratamento pode alterar a consulta e executar SQL com os privilégios da credencial que você configurou.
Casos de uso afetados
- O seu workflow envia valores externos, como campos de um webhook, para expressões no campo Query do Node Microsoft SQL versão 1.
Confira na sua instância
Confira o typeVersion do Node. O comunicado orienta usar 1.1 ou superior e colocar valores dinâmicos em Query Parameters com parâmetros posicionais. Revise a consulta para retirar a interpolação de entradas externas.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
O typeVersion do Node e a versão do aplicativo n8n são números diferentes. Confira ambos.
Gravidade altaCVSS: 7,0/10Correção disponível
Aprovação indevida em Send-and-Wait
A validação da assinatura do endpoint de espera ocorre antes da normalização de uma das formas de referência ao Node. Um atacante com o resumeToken da execução pode liberar uma aprovação destinada a outro destinatário.
Casos de uso afetados
- Você usa Send-and-Wait para autorizar ações e um Trigger público anterior pode expor o resumeToken. As etapas seguintes utilizam as credenciais do proprietário do workflow.
Confira na sua instância
Revise as respostas dos Triggers públicos que antecedem a aprovação e confira se expõem o resumeToken. Restrinja ou desative esses endpoints enquanto a correção não estiver aplicada.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
O atacante precisa possuir o resumeToken da execução. A execução de comandos depende das etapas seguintes do workflow.
Gravidade altaCVSS: 7,0/10Correção disponível
XSS no CSS personalizado do Chat Trigger
O parâmetro customCss do Chat Trigger permite inserir conteúdo que é interpretado como marcação na página de chat hospedado. O JavaScript executa na origem da instância e pode agir com a sua sessão quando você visita o chat já conectado ao n8n.
Casos de uso afetados
- Você publica um chat sem autenticação de usuário n8n e um autor de workflow pode alterar o customCss. A exploração ocorre no navegador ao visitar esse chat.
Confira na sua instância
Revise o customCss dos workflows ativos com Chat Trigger e habilite a autenticação do Node. Desative os chats dispensáveis enquanto a atualização estiver pendente.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 1.x | < 1.123.83 | >= 1.123.83 |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
Chats publicados com autenticação de usuário n8n não são afetados por esta falha de XSS (cross-site scripting).
Gravidade moderadaCVSS: 6,3/10Correção disponível
Execução de workflows por resolução incorreta de webhook
A resolução de webhooks com caminhos dinâmicos pode localizar o workflow mesmo quando a requisição omite o identificador imprevisível da URL. Um atacante externo pode alcançar o workflow e executá-lo com as credenciais do projeto quando o Node não exige autenticação.
Casos de uso afetados
- Você usa webhooks com caminhos dinâmicos sem autenticação no próprio Node. O mesmo mecanismo de resolução atende às rotas de formulário e MCP.
Confira na sua instância
Confira a autenticação de cada Node Webhook com caminho dinâmico e configure Basic, Header ou JWT conforme o seu fluxo. Restrinja o acesso às rotas afetadas até atualizar a instância.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 1.x | < 1.123.83 | >= 1.123.83 |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
A autenticação configurada no próprio Node continua sendo aplicada.
Gravidade moderadaCVSS: 6,1/10Correção disponível
Leitura de conversas e aprovações de outro usuário
Os endpoints de leitura de conversas de agentes verificam o projeto, mas não o autor da conversa. Um membro do mesmo projeto pode ler as conversas privadas de outro membro e responder a uma aprovação de ferramenta em seu nome.
Casos de uso afetados
- Você compartilha agentes entre membros do mesmo projeto e usa ferramentas com Require approval. O resultado da ferramenta é gravado na conversa do membro afetado.
Confira na sua instância
Revise os membros dos projetos que compartilham agentes e as ferramentas com Require approval. Você pode desativar o módulo Agents por N8N_ENABLED_MODULES quando ele for dispensável até aplicar a correção.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 2.42.x | < 2.42.0 | >= 2.42.0 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
Na linha 2.42.x, este aviso foi corrigido em 2.42.0. Outros avisos deste compilado exigem 2.42.1 nessa linha.
Gravidade moderadaCVSS: 6,1/10Correção disponível
Transferência indevida de agentes entre projetos
O endpoint de criação de agentes aceita um identificador existente e atualiza o registro sem conferir o projeto de origem. Um membro com acesso de leitura pode transferir um agente para o próprio projeto e alterar o nome, o schema e a versão.
Casos de uso afetados
- Você concede acesso de leitura a agentes de um projeto. Um membro consegue obter o identificador do agente e tem outro projeto para o qual pode transferi-lo.
Confira na sua instância
Revise as permissões de leitura dos agentes e retire a visibilidade de membros que não devem acessar agentes sensíveis. Desative o módulo Agents quando ele for dispensável até atualizar a instância.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
Gravidade moderadaCVSS: 6,0/10Correção disponível
Prototype pollution no AI Workflow Builder
O AI Workflow Builder usa nomes de Nodes como propriedades ao mesclar conexões, sem recusar chaves reservadas aceitas pela API. Um nome preparado pode alterar o protótipo global de objetos e afetar o processo do n8n até o reinício.
Casos de uso afetados
- Você usa o AI Workflow Builder para conectar Nodes de workflows enviados pela API. Nomes especiais podem chegar ao Builder mesmo quando o editor recusa esses nomes.
Confira na sua instância
Revise os nomes de Nodes dos workflows e procure propriedades reservadas como __proto__, constructor ou prototype. Desative o AI Builder quando ele for dispensável até atualizar a instância.
Versões afetadas e correções
Faixas declaradas no comunicado oficial, por linha de manutenção| Linha | Afetadas | Corrigidas |
|---|
| 1.x | < 1.123.83 | >= 1.123.83 |
|---|
| 2.42.x | < 2.42.1 | >= 2.42.1 |
|---|
| 2.41.x | < 2.41.4 | >= 2.41.4 |
|---|
O reinício encerra a alteração do protótipo no processo atual. A correção de versão é necessária para tratar a falha.