Betroffen ist n8n, eine quelloffene Plattform zur Automatisierung von Arbeitsabläufen. Der Fehler tritt auf, wenn eine Instanz so konfiguriert ist, dass sie mehr als einem Aussteller für den Austausch von Zugriffstoken vertraut. Bei der Zuordnung externer Identitäten zu lokalen Benutzerkonten wertete n8n ausschließlich die Kennung des Subjekts im JWT aus und ignorierte die Angabe zum ausstellenden Anbieter. Dadurch fehlte die entscheidende Unterscheidung, von welchem der vertrauenswürdigen Aussteller eine Identität tatsächlich stammt. Ein Angreifer, der ein gültiges Token eines dieser Aussteller besitzt und darin eine Subjektkennung führt, die mit der eines Opfers bei einem anderen Aussteller übereinstimmt, kann sich als dieses Opfer anmelden. Das ermöglicht eine Identitätsübernahme mit den Rechten des betroffenen Kontos, ohne dessen Zugangsdaten zu kennen. Der Fehler wurde durch die zusätzliche Prüfung des Ausstellers behoben.
CVE-2026-59208
7,6
HIGH
CVSS Basis-Score
Beschreibung