La empresa de seguridad Strix descubrió una vulnerabilidad de alta gravedad en n8n, la plataforma de automatización de flujos de trabajo con cerca de 200.000 estrellas en GitHub y más de 100 millones de descargas en Docker. El fallo, registrado como CVE-2026-59208, reside en el flujo de intercambio de tokens (token exchange) que usa n8n para autenticar a usuarios desde proveedores de identidad externos. Cuando la configuración incluye varios emisores de confianza, n8n verifica cada JWT con su emisor correcto —clave, audiencia, algoritmo e iss—, pero al asociar ese token verificado con una cuenta local solo utiliza el campo sub del JWT, descartando el emisor. Si dos emisores de confianza generan un sub idéntico para usuarios distintos, la plataforma los colapsa en una misma identidad local y un atacante puede iniciar sesión como la víctima registrada en otro emisor, accediendo a sus flujos, credenciales y datos.
Strix localizó el error de forma autónoma ejecutando 32 agentes contra el código; un agente de validación reprodujo la colisión en el endpoint público con dos emisores de confianza y el mismo sub, observando cómo el segundo intercambio resolvía sobre la cuenta creada por el primero y sincronizaba el perfil del emisor atacante.
La corrección, incluida en n8n 2.28.1 y 2.27.4, sustituye el identificador de identidad local por sha256(issuer)::sub, de modo que cada combinación emisor + sub quede vinculada a un usuario único. n8n recomienda actualizar de inmediato a quienes operen token exchange con varios emisores de confianza, o, como medida temporal, reducir la configuración a un único emisor o desactivar el intercambio de tokens.
