CVE-2026-42236
Qu'est-ce que CVE-2026-42236 ?
n8n est une plateforme d'automatisation de flux de travail open source. Avant les versions 1.123.32, 2.17.4 et 2.18.1, le point de terminaison d'enregistrement du client MCP OAuth acceptait les demandes non authentifiées et stockait les données client sans contrôles de ressources adéquats. Un attaquant distant non authentifié pourrait épuiser les ressources mémoire du serveur en envoyant des charges utiles d'enregistrement volumineuses, rendant l'instance n8n indisponible. Le MCP active/désactive les portes à bascule d'accès MCP mais n'a pas restreint les enregistrements des clients, ce qui signifie que le point de terminaison est accessible, que l'accès MCP soit activé ou non sur l'instance. Ce problème a été corrigé
FAQ
CVE-2026-42236 a un score CVSS de N/D/10, évalué comme Inconnu. Consultez la liste des produits affectés et appliquez les correctifs du fournisseur.
Le CVSS (Common Vulnerability Scoring System) évalue la gravité des vulnérabilités de 0,0 à 10,0. CVE-2026-42236 obtient N/D/10 (Inconnu). Les scores de 9,0–10,0 sont Critiques, 7,0–8,9 Élevés, 4,0–6,9 Moyens et inférieurs à 4,0 Faibles.
La liste des appareils confirmés comme étant affectés par CVE-2026-42236 est indiquée dans la section "Appareils affectés" ci-dessus. Comparez votre version de firmware avec l'avis de sécurité du fournisseur et appliquez le dernier correctif.
Appliquez la dernière mise à jour du firmware ou du logiciel du fournisseur. Consultez la section Références ci-dessus pour les avis officiels et les notes de correctif. Si aucun correctif n'est disponible, envisagez de désactiver la fonctionnalité affectée ou d'isoler l'appareil des réseaux non fiables.