Вразливість n8n Webflow Trigger: що каже консультативне повідомлення
Просте пояснення вразливості n8n Webflow Trigger, розкритої на GitHub 16 вересня 2026 року: що змінилося, кого це стосується і що робити зараз.

Перевірено за наведеними джерелами .
Що змінилося: вразливість n8n Webflow Trigger
Вразливість n8n Webflow Trigger, описана в консультативному повідомленні GitHub з ідентифікатором GHSA-hwv9-jhc7-f7c4, стосується відсутньої перевірки в тому, як вузол Webflow Trigger валідував вхідні події. Згідно з повідомленням, вузол приймав запити вебхуків без перевірки HMAC-підпису x-webflow-signature, який Webflow зазвичай додає до доставки своїх подій. Ця прогалина означала, що неавтентифікований зловмисник міг надіслати підроблений запит із фейковими, контрольованими зловмисником даними і змусити його запустити робочий процес так, ніби він справді надійшов від Webflow.
Список консультативних повідомлень GitHub, опублікований 16 вересня 2026 року, оцінив проблему як таку, що має середній (Moderate) рівень серйозності — одне з кількох повідомлень щодо n8n, опублікованих того ж дня.
Sources: Missing Webhook Signature Verification in Webflow Trigger Node Allows Forged Event Injection · Advisory · n8n-io/n8n · GitHub, Security Advisories · n8n-io/n8n · GitHub
Кого це стосується: версії до виправлення та консультативне повідомлення щодо безпеки n8n Webflow Trigger

Згідно з повідомленням, виправлення застосовується до інстансів n8n, що працюють на версіях, старіших за 1.123.80, 2.39.6 та 2.40.1. n8n повідомляє, що проблему усунено в цих версіях, і закликає користувачів оновитися до однієї з них або новішої, щоб її виправити. Будь-який самостійно розміщений (self-hosted) інстанс на старішому релізі, а також будь-який робочий процес, що використовує вузол Webflow Trigger, підпадає під сферу дії, описану в повідомленні.
| Гілка релізів n8n | Виправлена версія |
|---|---|
| Гілка 1.x | 1.123.80 |
| Гілка 2.x (серія 2.39) | 2.39.6 |
| Гілка 2.x (серія 2.40) | 2.40.1 |
У повідомленні також зазначено, що виправлення перевірки підпису застосоване саме до версії 2 вузла Webflow Trigger. Власний вихідний код n8n підтверджує, що вузол реалізовано у вигляді двох окремих версій — класу версії 1 та класу версії 2 — які співіснують в одному пакеті вузла.
Sources: Missing Webhook Signature Verification in Webflow Trigger Node Allows Forged Event Injection · Advisory · n8n-io/n8n · GitHub, n8n/packages/nodes-base/nodes/Webflow/WebflowTrigger.node.ts at master · n8n-io/n8n · GitHub
Що охоплює виправлення і що робити зараз
Для більшості команд вирішення вразливості n8n Webflow Trigger зводиться до запуску виправленого релізу, обраного з таблиці версій вище. Патч додає перевірку підпису вебхука, якої вузлу бракувало, перевіряючи заголовок x-webflow-signature перед запуском робочого процесу. Перевірка поточної версії щодо виправлених релізів і оновлення — це найпряміший спосіб отримати перевірку підпису вебхука, яку n8n додав у цьому патчі, і ця стаття надає цьому пріоритет на основі версій, названих у повідомленні.
Якщо негайне оновлення неможливе, саме повідомлення рекомендує тимчасові заходи: деактивацію невикористовуваних робочих процесів із Webflow Trigger, обмеження мережевого доступу опублікованими діапазонами IP-адрес Webflow та обмеження доступу до інстансу n8n лише повністю довіреними користувачами. У повідомленні зазначено, що ці заходи не усувають ризик повністю і призначені лише як короткострокове пом'якшення до моменту оновлення.
Ця стаття називає це оновлення виправленням обходу перевірки підпису вебхука n8n, оскільки воно закриває конкретну прогалину, про яку повідомлялося. Наведений нижче чекліст розділяє власні вказівки повідомлення та пропозиції, які додає ця стаття для команд, що стандартизують роботу з n8n.
Про що повідомлення мовчить
Повідомлення не дає відповіді на кілька питань, які можуть цікавити читачів. Воно не вказує, чи потрібно користувачам n8n Cloud вживати якихось власних дій, і чи хмарні інстанси вже були оновлені автоматично — це просто не розглядається в опублікованому тексті. У повідомленні також не зафіксовано жодного відомого ідентифікатора CVE для цієї вразливості n8n Webflow Trigger на момент публікації.
Окремо від цього повідомлення Корнеліус Сюерманн (Cornelius Suermann), віцепрезидент з інженерії n8n, писав у блозі n8n про те, як компанія загалом підходить до розкриття вразливостей. Його публікація не описує саме це повідомлення, але пояснює, чому відсутність гучних звітів сама по собі не є заспокійливою:
Повідомлення так само не уточнює, чи залишається версія 1 вузла Webflow Trigger вразливою після оновлення інстансу, і як перенести наявний робочий процес з версії 1 на версію 2. Читачам, які покладаються на цей вузол, варто вважати цю прогалину невирішеною, а не припускати жодну з відповідей.
Довідково: що робить вузол Webflow Trigger
Для контексту, власна документація n8n описує Webflow як браузерну платформу для створення сайтів, а вузол Webflow Trigger — як спосіб, у який робочий процес n8n прослуховує події від підключеного сайту Webflow, такі як надсилання форм чи зміни контенту. Цей опис охоплює загальне призначення вузла і не згадує вразливість, уражені версії чи виправлення; це лише довідкова інформація.
Sources: Webflow Trigger | Nodes | n8n Docs


