CVE-2026-21858: n8n Form Workflows Expose Server Files to Unauthenticated Remote Attackers
n8n-Versionen 1.65.0 bis 1.120.x erlauben unauthentifizierten Angreifern, über formularbasierte Workflow-Ausführung beliebige Dateien vom zugrunde liegenden Server zu lesen. CVSS 10.0. Upgraden Sie sofort auf v1.121.0.
| Feld | Detail |
|---|---|
| CVE-ID | CVE-2026-21858 |
| Schweregrad | KRITISCH (CVSS 3.1: 10.0) |
| Betroffenes Produkt | n8n Workflow-Automation-Plattform |
| Betroffene Versionen | 1.65.0 through 1.120.x |
| Behobene Version | 1.121.0 |
| Schwachstellentyp | Path Traversal / beliebiges Datei-Lesen (CWE-22) |
| Veröffentlicht | 7. Januar 2026 |
| Authentifizierung erforderlich | Keine |
Was ist CVE-2026-21858?
n8n ist eine weit verbreitete Open-Source-Workflow-Automation-Plattform. CVE-2026-21858 ist eine Path-Traversal-Schwachstelle in n8ns formularbasierter Workflow-Ausführungs-Engine. Wenn formulargetriggerte Workflows benutzerseitig gelieferte Dateipfade verarbeiten, erlaubt unzureichende Bereinigung Angreifern, außerhalb der vorgesehenen Verzeichnisse zu traversieren und beliebige Serverdateien zu lesen — einschließlich Credentials, Umgebungsvariablen und sensibler Konfiguration.
⚠ Unauthentifiziert über öffentliche Formulare
n8n-Formular-Workflows sind absichtlich öffentlich zugänglich (per Design keine Authentifizierung erforderlich). Das bedeutet, dass die Angriffsfläche auf jeder n8n-Instanz mit aktiven Formular-Workflows standardmäßig exponiert ist. Ein einziger bösartiger HTTP-Request kann Server-Credentials exfiltrieren.
Hochwertige Ziele auf einem n8n-Server
/root/.n8n/database.sqlite— alle Workflow-Credentials im Klartext/etc/passwd,/etc/shadow— System-Benutzerkonten~/.aws/credentials— AWS-Access-Keys.env-Dateien — API-Keys, Datenbank-Passwörter/proc/self/environ— Laufzeit-Umgebungsvariablen- SSH-Private-Keys, TLS-Zertifikate, Anwendungs-Konfigurationen
Betroffene Versionen
- Verwundbar: n8n 1.65.0 bis 1.120.x (alle Releases)
- Nicht verwundbar: Versionen unter 1.65.0 (Feature nicht vorhanden), 1.121.0 und höher (gepatcht)
Erkennungsmethoden
Prüfen Sie Ihre n8n-Version
# Check installed version n8n --version # or cat node_modules/n8n/package.json | grep '"version"' # Docker docker exec n8n-container n8n --version
Aktive Formular-Workflows auditieren
Prüfen Sie alle Workflows mit Form-Trigger-Nodes. Jeder Workflow, der Dateien liest oder Dateipfade aus Formular-Eingaben verarbeitet, sollte bis zum Patchen als potenziell verwundbar behandelt werden. Deaktivieren Sie öffentliche Formular-Workflows auf ungepatchten Instanzen.
🔍 KENSAI-Erkennung: KENSAI erkennt Path-Traversal-Schwachstellen einschließlich CVE-2026-21858, indem es alle Formular-Endpoints und Webhook-Eingaben mit Directory-Traversal-Payloads testet. Unser Scanner identifiziert erreichbare n8n-Instanzen und testet automatisch auf dieses Schwachstellenmuster.
Mitigations-Schritte
- Sofort auf n8n v1.121.0 upgraden — dies ist der einzige vollständige Fix.
- Temporäre Mitigation: Deaktivieren Sie alle Form-Trigger-Workflows, bis Sie upgraden können.
- Netzwerk-Isolation: Platzieren Sie n8n hinter einer Authentifizierung (VPN, SSO), um unauthentifizierten Zugriff zu verhindern.
- Alle Credentials rotieren: Wenn Sie eine verwundbare Version mit öffentlichen Formular-Workflows betrieben haben, gehen Sie davon aus, dass alle in n8n gespeicherten Credentials kompromittiert sind — rotieren Sie sie sofort.
- Zugriffs-Logs prüfen: Prüfen Sie auf Path-Traversal-Muster (
../,%2e%2e%2f) in Webhook-Request-Logs.
KENSAI-Erkennungsfähigkeit
KENSAI scannt auf CVE-2026-21858 und Path-Traversal-Schwachstellen über alle Automations-Plattformen hinweg:
- Automatisiertes Path-Traversal-Testing an Webhook- und Formular-Endpoints
- n8n-Versions-Fingerprinting und Schwachstellen-Korrelation
- Credential-Exposure-Assessment für Automations-Plattform-Deployments
- Kontinuierliches Monitoring auf neu exponierte Formular-Workflow-Endpoints
Ist Ihre n8n-Instanz exponiert?
KENSAI identifiziert verwundbare Automations-Plattformen und testet auf CVE-2026-21858. Schützen Sie Ihre Workflow-Credentials, bevor Angreifer sie abgreifen.
Ihren Automations-Stack kostenlos scannenVeröffentlicht vom KENSAI Security Research Team · Weitere CVE-Analysen