Impacto Quando um n 8 n instância está configurada com mais de um emitente de troca de símbolos confiável, identidades externas são resolvidas para contas locais usando apenas o claim do sub-, ignorando o emitente (`iss`). Como resultado, dois emitentes diferentes que emitem o mesmo mapa de valor de assunto para a mesma conta local. Um atacante que pode obter um símbolo válido de um emitente confiável com um "sub" correspondente a uma vítima registrada sob um emitente diferente pode autenticar como essa vítima e acessar a sua conta. Esta questão só afeta as instâncias em que o recurso de troca de símbolos está habilitado e mais do que um emitente externo confiável está configurado.
Patches O problema foi corrigido em n 8 versão n 2.28.1. Os usuários devem atualizar para esta versão ou posteriormente para remediar a vulnerabilidade. ## Arrancamentos Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias: - Se não forem necessários vários emitentes confiáveis, reduza a configuração de troca de símbolos para um único emitente confiável. - Desativar completamente a funcionalidade de troca de símbolos se não estiver em uso ativo. Estas soluções não remediam completamente o risco e só devem ser usadas como medidas de redução de curto prazo.
Registro de aconselhamento: GHSA-mq 3 m- f 8 x 3 - 579 w. Identificadores relacionados: CVE- 2026 - 59208. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 21: 59: 15.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 21: 59: 15.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: pacote npm n 8 n — ECOSISTEM: introduzido 2.28.0, corrigido 2.28.1 Pacote npm n 8 n — ECOSISTEM: introduzido 0, corrigido 2.27.4. Classificação e evidência: identificadores de fraqueza CWE- 287, CWE- 346. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.