n8n의 교차 발급자 계정 탈취 취약점 CVE-2026-59208: 토큰 검증과 신원 확인 사이의 간극
CVE-2026-59208: Cross-Issuer Account Takeover in n8n

Strix AI가 n8n에서 발견한 인증 취약점 CVE-2026-59208(High)에 대한 분석입니다. n8n의 토큰 교환 흐름에서 외부 IdP가 발급한 JWT를 검증할 때는 발급자(iss)를 확인하지만, 검증된 토큰을 로컬 계정에 매핑할 때는 sub 클레임만 사용합니다. 따라서 서로 다른 신뢰된 발급자가 동일한 sub를 사용하면 두 발급자가 동일한 로컬 사용자로 귀결되어 계정 탈취가 가능합니다. Strix는 자동화된 에이전트를 통해 이 취약점을 발견하고 동적으로 검증했으며, n8n은 발급자 정보를 포함한 qualifiedProviderId로 수정했습니다. n8n 2.28.1 및 2.27.4에서 패치되었습니다.
n8n은 토큰을 검증할 때 '누가 서명했는지'는 확인하지만, 계정을 결정할 때 '누가 서명했는지'는 잊어버립니다.