Impacto em n 8 A funcionalidade de Agentes de AI de n, um usuário com o papel de Visualizador de Projetos somente de leitura pode aumentar seus privilégios conversando com um agente que tenha ferramentas de nó ativadas. A ferramenta de execução de nós do agente foi autorizada apenas pelo escopo `agente:execute` e executou nós usando as credenciais do projeto, sem verificar que o usuário requerente foi autorizado a executar nós ou a acessar essas credenciais. Como resultado, um Visualizador de Projetos pode executar nós de ferramenta arbitrários no servidor e usar segredos credenciais que não foram autorizados a ler, obtendo capacidades de execução que o seu papel é destinado a negar. Em casos em que um nó de ferramentas com capacidade de comando ou arquivo (como o comando Executar ou SSH) está habilitado, isto pode ser estendido para execução arbitrária de comandos no n 8 n hospedeiro. Os usuários do recurso Agentes de IA que compartilham projetos de equipe com membros com menores privilégios são afetados.
Patches O problema foi corrigido em n 8 n versões 2.29.8 e 2.30.1. Os usuários devem atualizar para uma dessas versões ou posteriormente para remediar a vulnerabilidade. ## Arranjos Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias: - Desabilitar o módulo de Agentes de AI removendo "agentes" do `N' 8 N_ENABLED_MODULES` variável de ambiente. - Restringi a adesão ao projeto a usuários totalmente confiáveis, e evita conceder acesso ao Visualizador de Projetos a usuários não confiáveis em projetos que contenham agentes com ferramentas de nó ativadas. - Desativar os nós de execução de comandos (por exemplo. Execute o Comando, SSH) se eles tiverem sido reativados, para limitar o impacto potencial.
Estas soluções não remediam completamente o risco e só devem ser usadas como medidas de redução de curto prazo. Registro de aconselhamento: GHSA-x 5 vx- c 2 c 8 - m 3 w 9. Identificadores relacionados: CVE- 2026 - 65015.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 17: 55: 55.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 17: 55: 55.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/África do Sul:L.
Software afetado e informações de versão: pacote npm n 8 n — ECOSISTEM: introduzido 2.30.0, corrigido 2.30.1 Pacote npm n 8 n — ECOSISTEM: introduzido 0, corrigido 2.29.8. Classificação e evidência: identificadores de fraqueza CWE- 863. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.