CVE-2026-42235
Che cos'è CVE-2026-42235?
n8n è una piattaforma di automazione del flusso di lavoro open source. Prima delle versioni 1.123.32, 2.17.4 e 2.18.1, un utente malintenzionato non autenticato poteva registrare un client OAuth MCP dannoso con un client_name creato appositamente. Se un utente vittima autorizzasse la finestra di dialogo di consenso OAuth e un secondo utente successivamente revocasse tale accesso, una notifica di avviso popup restituirebbe lo script inserito. Facendo clic sul collegamento si eseguirebbe JavaScript arbitrario nella sessione autenticata del browser n8n della vittima, consentendo il furto di credenziali e token di sessione, la manipolazione del flusso di lavoro o l'escalation dei privilegi. Questo problema è stato risolto nelle versioni 1.1
FAQ
CVE-2026-42235 ha un punteggio CVSS di N/D/10, classificato come Sconosciuto. Consultare l'elenco dei prodotti interessati e applicare le patch del fornitore.
Il CVSS (Common Vulnerability Scoring System) valuta la gravità delle vulnerabilità da 0,0 a 10,0. CVE-2026-42235 ottiene N/D/10 (Sconosciuto). Punteggi da 9,0–10,0 sono Critici, 7,0–8,9 Alti, 4,0–6,9 Medi e sotto 4,0 Bassi.
L'elenco dei dispositivi confermati come interessati da CVE-2026-42235 è mostrato nella sezione "Dispositivi interessati" sopra. Confronta la versione del tuo firmware con l'avviso di sicurezza del fornitore e applica l'ultima patch.
Applica l'ultimo aggiornamento firmware o software del fornitore. Controlla la sezione Riferimenti sopra per avvisi ufficiali e note di patch. Se non è disponibile alcuna patch, considera di disabilitare la funzione interessata o isolare il dispositivo da reti non attendibili.