CVE-2026-33663n8n开源工作流自动化平台在特定版本之前存在权限绕过漏洞。拥有global:member角色的认证用户可利用凭据管道中的授权缺陷,窃取其他用户的通用HTTP凭据(如httpBasicAuth等)的明文密钥。该漏洞源于基于名称的凭据解析路径未强制执行所有权检查,且权限检查器存在绕过问题。此问题仅影响社区版,企业版不受影响。
该漏洞由两个链式的授权缺陷组成。首先,n8n的基于名称的凭据解析路径未强制执行所有权或项目范围限制,允许低权限用户引用其他用户的凭据ID。其次,凭据权限检查器在预执行验证阶段会错误地跳过通用HTTP凭据类型。攻击者利用这两个缺陷,解析并获取到不属于自己权限范围内的其他用户的凭据ID,随后执行工作流以解密并使用这些凭据。虽然原生集成凭据不受影响,但通用HTTP凭据的泄露可能导致敏感数据外泄。