n8n: ошибка в token exchange могла пустить в чужой аккаунт

Коллеги, хочу обратить внимание на уязвимость в сфере кибербезопасности в n8n.
В Enterprise token exchange платформа сверяла JWT только по sub и не учитывала iss. Если в конфигурации доверено несколько внешних issuer, токен от одного из них мог открыть доступ к аккаунту из другого.
Проблема затрагивает версии ниже 2.27.4 и 2.28.0. Исправление уже вышло в 2.27.4 и 2.28.1.
Если обновиться сразу нельзя, я бы сократил список доверенных issuer или временно отключил token exchange.
Почему это важно: ошибка бьёт по самому основанию аутентификации и может привести к захвату учётной записи.
Как у Вас устроена проверка доверенных issuer в подобных интеграциях?
#кибербезопасность #n8n #vulnerability #IAM

