CVE-2026-59208: Vulnerabilidad de toma de control de cuenta entre emisores en n8n
CVE-2026-59208: Cross-Issuer Account Takeover in n8n

Strix, una herramienta de seguridad autónoma, descubrió una vulnerabilidad crítica en n8n, la plataforma de automatización de flujos de trabajo con más de 100 millones de descargas de Docker. El error, catalogado como CVE-2026-59208, permite que un atacante con un token válido de un emisor de confianza inicie sesión como otro usuario si ambos emisores comparten el mismo valor 'sub'. El problema radica en que n8n verifica la firma del token con el emisor correcto, pero al asignar la identidad local solo usa el 'sub', ignorando el emisor. Esto posibilita una toma de control de cuenta entre emisores, exponiendo flujos de trabajo, credenciales y datos. La corrección, implementada en n8n 2.28.1 y 2.27.4, califica el 'sub' con un hash del emisor. Se recomienda actualizar o limitar la configuración de emisores.
Ambos tokens son válidos. El error está en lo que ocurre después: n8n descarta 'iss', conserva 'sub' y colapsa dos emisores en una única identidad local.