VYPR
Unrated severityNVD Advisory· Published Jul 8, 2026· Updated Jul 8, 2026

n8n - Webhook Forgery via Unsigned POST Requests in ZendeskTrigger

CVE-2026-56360

Description

n8n before versions 1.123.18 and 2.6.2 fails to verify HMAC-SHA256 signatures on Zendesk webhooks in the ZendeskTrigger node. Attackers who know the webhook URL can send unsigned POST requests to trigger workflows with arbitrary malicious data.

Affected products

1

Patches

Vulnerability mechanics

References

2

News mentions

0

No linked articles in our index yet.