Impacto Quando n 8 n foi configurado com uma chave da Conta do Google Service, a chave privada PEM completa foi colocada erroneamente no campo ` kid` do cabeçalho do JWT (que só deveria ter mantido um identificador de chave). Desde que os cabeçalhos do JWT eram Base 64 - codificada em vez de criptografada, a chave pode ser recuperada por qualquer coisa que tenha registrado ou inspecionado o JWT. Um atacante que obteve a chave pode se passar por conta de serviço e acessar ou modificar qualquer recurso do Google Cloud que fosse autorizado a usar. Apenas as instâncias que usam credenciais da conta do Google Service são afetadas.
Patches O problema foi corrigido em n 8 n versões 1.123.64, 2.29.8, e 2.30.1. Os usuários devem atualizar para uma dessas versões ou posteriormente para remediar a vulnerabilidade. ## Arrancamentos Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias: - Evite usar credenciais da Conta do Google Service até que a instância seja corregida. - Rote quaisquer chaves da Conta do Google Service que possam ter sido usadas com um n afetado 8 n versão. - Revisar proxy, balanceador de carga e registros de aplicativos para cabeçalhos JWT que podem conter material de chave exposto e tratar tais chaves como comprometidas. Estas soluções não remediam completamente o risco e só devem ser usadas como medidas de redução de curto prazo.
Registro de aconselhamento: GHSA- 9 r 8 p- h 6 cc- 6 qhm. Identificadores relacionados: CVE- 2026 - 65599. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 18: 00: 09.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 18: 00: 09.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:N/VA:N/SC:H/SI:L/África do Sul:L.
Software afetado e informações de versão: pacote npm n 8 n — ECOSISTEM: introduzido 0, corrigido 1.123.64 Pacote npm n 8 n — ECOSISTEM: introduzido 2.30.0, corrigido 2.30.1 Pacote npm n 8 n — ECOSISTEM: introduzido 2.0.0 -Cr. 0, corrigido 2.29.8. Classificação e evidência: identificadores de fraqueza CWE- 312. O registro contém 7 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.