n8n의 '토큰 교환' 기능 취약점 분석 (CVE-2026-59208)
요약
워크플로우 자동화 플랫폼 n8n의 '토큰 교환' 기능에서 사용자 ID(sub)만 확인하고 발급자(iss)를 검증하지 않는 취약점이 발견되었습니다. 이로 인해 서로 다른 발급자의 토큰을 이용해 타인의 계정에 무단 로그인할 위험이 있습니다.
핵심 포인트
- CVE-2026-59208: iss 클레임 미검증으로 인한 계정 탈취 위험
- 토큰 교환 기능이 활성화된 Enterprise 인스턴스에 국한됨
- CVSS 4.0 기준 7.6(높음) 점수 부여
- AI 침투 테스트 에이전트에 의해 취약점이 보고됨
취약점: n8n(워크플로우 자동화 플랫폼)은 '토큰 교환(token exchange)'을 처리하는 방식에 결함이 있었습니다. 이 기능은 OEM 파트너가 사용자에게 두 번 로그인하도록 만들지 않고도 n8n을 임베드할 수 있게 해줍니다. 파트너는 JWT를 서명하고, n8n이 이를 확인한 후 로컬 계정과 일치시킵니다. 문제점: n8n은 오직 sub 클레임(사용자 ID)만 일치시키고 iss 클레임(누가 발행했는지)은 무시했습니다.
중요성: 사용자 ID는 해당 발급자(issuer) 내에서만 고유성이 보장됩니다. 만약 두 개의 다른 발급자가 우연히 동일한 subject 문자열을 할당한다면, Issuer A의 유효한 토큰을 가진 누군가가 같은 ID에 속하는 Issuer B의 계정에 로그인할 수 있게 됩니다. 비밀번호가 필요하지 않습니다. 이 취약점은 CVE-2026-59208로 추적됩니다.
실제 노출도는 어느 정도일까요? 그리 광범위하지 않습니다. 토큰 교환 기능이 활성화되어 있고 두 개 이상의 외부 발급자를 신뢰하도록 구성된 Enterprise 인스턴스에만 영향을 미칩니다. 이는 OEM 배포를 목표로 하는 미리 보기(preview) 기능입니다. 평가는 약간 다릅니다: GitHub(CNA로서)는 CVSS 4.0 기준으로 7.6/높음 점수를 매겼고, NVD는 구 버전인 3.1 기준으로 6.8/중간 점수를 매겼습니다. CISA는 활성 악용의 증거를 발견하지 못했으며, 7월 16일 현재 공개된 개념 증명(proof-of-concept)도 없습니다.
발견자: AI 침투 테스트 에이전트를 제작하는 Strix와 관련된 GitHub 사용자입니다. 따라서 이 취약점은 토큰 교환 흐름을 조사하던 AI 보안 도구에 의해 보고되었다고 합니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 X AI 사용법/팁의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기