← Volver al blog

Vulnerabilidad del Webflow Trigger de n8n: qué dice el aviso

Una explicación clara de la vulnerabilidad del Webflow Trigger de n8n revelada en GitHub el 16 de septiembre de 2026: qué cambió, a quién afecta y qué hacer ahora.

Una puerta que acepta una llave falsa representa la vulnerabilidad del Webflow Trigger de n8n por una firma no verificada.

Comprobado con las fuentes citadas el .

Qué cambió: la vulnerabilidad del Webflow Trigger de n8n

La vulnerabilidad del Webflow Trigger de n8n, descrita en un aviso de seguridad de GitHub identificado como GHSA-hwv9-jhc7-f7c4, se refiere a una comprobación ausente en la forma en que el nodo Webflow Trigger validaba los eventos entrantes. Según el aviso, el nodo aceptaba solicitudes de webhook sin comprobar la firma HMAC x-webflow-signature que Webflow normalmente adjunta a las entregas de sus eventos. Esa brecha significaba que un atacante no autenticado podía enviar una solicitud falsificada con datos falsos controlados por el atacante y hacer que activara el flujo de trabajo como si realmente procediera de Webflow.

El listado del aviso de GitHub, publicado el 16 de septiembre de 2026, calificó el problema como de gravedad moderada, uno de varios avisos de n8n publicados ese mismo día.

Sources: Missing Webhook Signature Verification in Webflow Trigger Node Allows Forged Event Injection · Advisory · n8n-io/n8n · GitHub, Security Advisories · n8n-io/n8n · GitHub

Quién se ve afectado: versiones anteriores al parche y el aviso de seguridad del Webflow Trigger de n8n

Dos engranajes sobre una mesa de trabajo representan las versiones antigua y nueva del nodo Webflow Trigger de n8n.
Comparación conceptual que contrasta las dos versiones del nodo Webflow Trigger mencionadas en el aviso.

Según el aviso, la corrección se aplica a las instancias de n8n que ejecutan versiones anteriores a 1.123.80, 2.39.6 y 2.40.1. n8n indica que el problema está corregido en estas versiones e instruye a los usuarios a actualizar a una de ellas o posterior para remediarlo. Cualquier instancia autoalojada en una versión anterior, y cualquier flujo de trabajo que use el nodo Webflow Trigger, entra dentro del alcance que describe el aviso.

Versiones de n8n que el aviso indica como corregidas
Línea de versión de n8nVersión corregida
Rama 1.x1.123.80
Rama 2.x (serie 2.39)2.39.6
Rama 2.x (serie 2.40)2.40.1

El aviso también indica que la corrección de verificación de firma se aplicó específicamente a la versión 2 del nodo Webflow Trigger. El propio código fuente de n8n confirma que el nodo está implementado como dos versiones separadas, una clase de versión 1 y una clase de versión 2, que coexisten en el mismo paquete de nodos.

Sources: Missing Webhook Signature Verification in Webflow Trigger Node Allows Forged Event Injection · Advisory · n8n-io/n8n · GitHub, n8n/packages/nodes-base/nodes/Webflow/WebflowTrigger.node.ts at master · n8n-io/n8n · GitHub

Qué cubre la corrección y qué hacer ahora

Para la mayoría de los equipos, resolver la vulnerabilidad del Webflow Trigger de n8n se reduce a ejecutar una versión corregida elegida de la tabla de versiones anterior. El parche añade la verificación de firma de webhook que le faltaba al nodo, comprobando la cabecera x-webflow-signature antes de que se ejecute un flujo de trabajo. Comprobar tu versión actual frente a las versiones corregidas y actualizar es la forma más directa de obtener la verificación de firma de webhook que n8n añadió en este parche, y este artículo la prioriza en función de las versiones que nombra el aviso.

Si una actualización inmediata no es posible, el propio aviso recomienda medidas provisionales: desactivar los flujos de trabajo con Webflow Trigger que no se usen, restringir el acceso de red a los rangos de IP publicados por Webflow y limitar el acceso a la instancia de n8n a usuarios totalmente de confianza. El aviso indica que estas medidas no remedian completamente el riesgo y están pensadas solo como mitigación a corto plazo hasta que puedas actualizar.

Este artículo llama a esta actualización la corrección del bypass de firma de webhook de n8n, ya que cierra la brecha específica que reportó el aviso. La siguiente lista separa las instrucciones propias del aviso de las sugerencias que este artículo añade para los equipos que estandarizan cómo ejecutan n8n.

Sources: Missing Webhook Signature Verification in Webflow Trigger Node Allows Forged Event Injection · Advisory · n8n-io/n8n · GitHub

Lo que el aviso no dice

El aviso guarda silencio sobre varios puntos que los lectores pueden querer conocer. No indica si los usuarios de n8n Cloud necesitan realizar alguna acción por su cuenta, ni si las instancias en la nube ya se actualizaron automáticamente; esto simplemente no se aborda en el texto publicado. El aviso tampoco registra ningún ID de CVE conocido para esta vulnerabilidad del Webflow Trigger de n8n en el momento de su publicación.

Al margen de este aviso, Cornelius Suermann, VP de Ingeniería de n8n, ha escrito en el blog de n8n sobre cómo aborda la empresa la divulgación de vulnerabilidades en términos generales. Su publicación no describe este aviso en particular, pero explica por qué la ausencia de informes llamativos no es, por sí sola, tranquilizadora:

El aviso tampoco aclara si la versión 1 del nodo Webflow Trigger sigue siendo vulnerable tras actualizar una instancia, ni cómo migrar un flujo de trabajo existente de la versión 1 a la versión 2. Los lectores que dependan de este nodo deben tratar esa brecha como no resuelta en lugar de asumir cualquiera de las dos respuestas.

Sources: Missing Webhook Signature Verification in Webflow Trigger Node Allows Forged Event Injection · Advisory · n8n-io/n8n · GitHub

Contexto: qué hace el nodo Webflow Trigger

Como contexto, la propia documentación de n8n describe Webflow como una plataforma de creación de sitios web basada en el navegador, y el nodo Webflow Trigger como la forma en que un flujo de trabajo de n8n escucha eventos de un sitio de Webflow conectado, como envíos de formularios o cambios de contenido. Esta descripción cubre el propósito general del nodo y no menciona la vulnerabilidad, las versiones afectadas ni la corrección; es solo contexto.

Sources: Webflow Trigger | Nodes | n8n Docs

Ponlo en práctica

Retos prácticos de n8n

Elige un reto y construye un workflow que funcione en tu propio entorno de n8n, con cinco pistas progresivas por reto.

Prueba un reto práctico

Para tu equipo

Programas de formación en n8n a medida para un equipo o departamento, en tu propia instancia de n8n y con tus herramientas y datos.

Formación para tu equipo