Detalle de la vulnerabilidad
La falla se originaba en el flujo de intercambio de tokens (RFC 8693) de n8n Enterprise, diseñado para que socios OEM integren la plataforma. Cuando una instancia confiaba en más de un emisor externo, el sistema comparaba el JWT entrante con un usuario local basándose únicamente en el valor 'sub' (subject), ignorando el campo 'iss' (issuer). Esto permitía que un token válido del emisor A con un 'sub' perteneciente a un usuario del emisor B otorgara acceso a la cuenta de ese usuario.
El avance de seguridad señala que la vulnerabilidad solo afecta a instancias Enterprise con la función de intercambio de tokens activada y al menos dos emisores configurados. n8n afirma que ningún otro componente se ve comprometido. La función sigue etiquetada como 'preview' en la documentación oficial.
RFC 7519 especifica que el identificador de un usuario debe ser la combinación de 'iss' y 'sub'. n8n solo consideraba la mitad de esa pareja, permitiendo que dos emisores distintos generen el mismo 'sub' y ambos apunten a una sola cuenta.
Impacto y puntuación
El CVE fue asignado por GitHub (CNA) con una puntuación CVSS 4.0 de 7.6 (alta), mientras que NVD lo valora como 6.8 en CVSS 3.1 (media). La agencia CISA reporta que no se ha detectado explotación activa. Hasta el 16 de julio no se encontraron pruebas de concepto públicas. La corrección se implementó en las versiones 2.27.4 y 2.28.1.
- Versiones afectadas: todas las anteriores a 2.27.4 y la versión 2.28.0.
- Versiones corregidas: 2.27.4 y 2.28.1 (y posteriores).
- Medida temporal: reducir a un solo emisor o desactivar el intercambio de tokens (N8N_TOKEN_EXCHANGE_TRUSTED_KEYS).
- Nota: las notas de la versión no mencionan explícitamente esta corrección.
Contexto adicional
Dos semanas antes, n8n había parcheado otra vulnerabilidad Enterprise (CVE-2026-54305) que permitía a usuarios autenticados sobrescribir o revocar tokens OAuth de otros usuarios a través de Dynamic Credentials. Este fallo carecía de verificación de propiedad, pero no estaba relacionado con la vinculación de identidad.
The Hacker News contactó a n8n para obtener más detalles sobre el alcance y el impacto de CVE-2026-59208, y actualizará la noticia cuando reciba respuesta.




















Deja una respuesta