VMTech
Обсудить проект

n8n: ошибка в token exchange могла пустить в чужой аккаунт

n8n: ошибка в token exchange могла пустить в чужой аккаунт

Коллеги, хочу обратить внимание на уязвимость в сфере кибербезопасности в n8n.

В Enterprise token exchange платформа сверяла JWT только по sub и не учитывала iss. Если в конфигурации доверено несколько внешних issuer, токен от одного из них мог открыть доступ к аккаунту из другого.

Проблема затрагивает версии ниже 2.27.4 и 2.28.0. Исправление уже вышло в 2.27.4 и 2.28.1.

Если обновиться сразу нельзя, я бы сократил список доверенных issuer или временно отключил token exchange.

Почему это важно: ошибка бьёт по самому основанию аутентификации и может привести к захвату учётной записи.

Как у Вас устроена проверка доверенных issuer в подобных интеграциях?

#кибербезопасность #n8n #vulnerability #IAM

Открытая аналитика
На сайте 11 просмотров
мин чтения 1 16.07.2026
В Instagram 2 просмотров
В Instagram 1 охват
Instagram

n8n: ошибка в token exchange могла пустить в чужой аккаунт

Открыть публикацию в Instagram ↗