n8n iş akışı otomasyon platformunda, giriş sırasında kullanıcılara yanlış hesapların atanmasına neden olan bir güvenlik açığı tespit edildi. Enterprise sürümlerinde, birden fazla harici token sağlayıcısına (issuer) güvenecek şekilde yapılandırılmış kurulumlarda, platform gelen bir JWT'yi yalnızca sub (subject) talebine göre yerel bir kullanıcıyla eşleştiriyor ve iss (issuer) alanını tamamen göz ardı ediyordu.
Bu, A issuer'ından geçerli bir token alan ve bu token'da B issuer'ına ait bir kullanıcının sub değerini taşıyan bir saldırganın, o kullanıcı olarak giriş yapabilmesi anlamına geliyor. Saldırganın kurbanın şifresini bilmesine gerek yoktu. n8n, bu hatayı 24 Haziran'da düzelten bir güncelleme yayınladı.
Açık, CVE-2026-59208 koduyla izleniyor. CVE kaydı 9 Temmuz'a kadar kamuya açıklanmadı. n8n, raporu GitHub hesabı bearsyankees'e atfediyor. Bu hesabın profilinde, yapay zeka destekli bir sızma testi aracı geliştiren Strix şirketi yer alıyor.
Strix, yaptığı açıklamada, token değişim akışında yapay zeka ajanını kullanırken bu kimlik bağlama hatasını keşfettiklerini belirtti.
İki Issuer, Tek Hesap
Token değişimi, n8n'in Enterprise müşterilerine sunduğu ve ürünü kendi bünyelerine entegre eden OEM ortakları için tasarlanmış bir özellik. RFC 8693 uygulaması olan bu sistem, ortakların kullanıcılarının ikinci bir giriş ekranıyla uğraşmasını engelliyor.
Sistem şöyle çalışıyor: Ortak, kendi anahtarıyla kısa ömürlü bir JWT imzalıyor. n8n, bu token'ı yapılandırılmış bir genel anahtarla doğruluyor, talepleri yerel bir hesapla eşleştiriyor ve kullanıcı sisteme giriş yapmış oluyor. Güvenilen anahtarlar N8N_TOKEN_EXCHANGE_TRUSTED_KEYS ortam değişkenine ekleniyor. Dağıtım belgeleri bu özelliği hâlâ ön izleme (preview) aşamasında olarak işaretliyor.
Token'ın kendisi geçerli. Sorun eşleştirme mekanizmasında. Bir sub değeri, yalnızca onu oluşturan issuer bağlamında benzersiz olma garantisi taşır. RFC 7519 standardı, bu değerin 'issuer bağlamında yerel olarak benzersiz' veya 'küresel olarak benzersiz' olmasını şart koşar. Bu nedenle bir kullanıcının tanımlayıcısı aslında iss ve sub ikilisidir.