Em um n 8 n instância, quando um token entrante validamente assinado foi compatível com uma conta local por sua reivindicação de e- mail, o serviço não verificou que o teto de papel permitido da chave confiável cobriu essa conta, nem que a reivindicação de e- mail foi verificada. Como resultado, qualquer pessoa capaz de obter um símbolo aceito por uma das chaves confiáveis configuradas, por exemplo um emitente confiável que emite endereços de e- mail não verificados, pode autenticar- se como qualquer usuário existente, ganhando controle completo da conta. Esta questão só afeta as instâncias onde a funcionalidade de login embed está ativada e pelo menos uma fonte de chave confiável está configurada. O problema foi corrigido em n 8 versão n 2.32.1. Os usuários devem atualizar para esta versão ou posteriormente para remediar a vulnerabilidade.
Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias: - Desativar a funcionalidade de login embed configurando `N 8 N_TOKEN_EXCHANGE_ENABLED=false`. - Se o login embed não puder ser desativado, restrinja o acesso à rede para o n 8 n instância para partes totalmente confiáveis apenas, e auditoria todas as chaves confiáveis configuradas e suas atribuições `permitidasRoles`. - Revise os registros `auth_identity` para entradas inesperadas `token- change' ligadas a contas de alto privilégio. Estas soluções não remediam completamente o risco e só devem ser usadas como medidas de redução de curto prazo. Registro de aconselhamento: GHSA- 8342 - 988 q-. 86 cr. Não há nenhum identificador adicional listado.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 22: 04: 54.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 22: 04: 55.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/África do Sul:L.
Software afetado e informações de versão: pacote npm n 8 n — ECOSISTEM: introduzido 2.32.0, corrigido 2.32.1 Pacote npm n 8 n — ECOSISTEM: introduzido 0, corrigido 2.31.5. Classificação e evidência: identificadores de fraqueza CWE- 345, CWE- 863. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.