剣 KENSAI
CVE CRITICAL January 7, 2026 · 9 min read

CVE-2026-21858: n8n Form Workflows Expose Server Files to Unauthenticated Remote Attackers

n8n-Versionen 1.65.0 bis 1.120.x erlauben unauthentifizierten Angreifern, über formularbasierte Workflow-Ausführung beliebige Dateien vom zugrunde liegenden Server zu lesen. CVSS 10.0. Upgraden Sie sofort auf v1.121.0.


CVSS 10.0 — CRITICAL
FeldDetail
CVE-IDCVE-2026-21858
SchweregradKRITISCH (CVSS 3.1: 10.0)
Betroffenes Produktn8n Workflow-Automation-Plattform
Betroffene Versionen1.65.0 through 1.120.x
Behobene Version1.121.0
SchwachstellentypPath Traversal / beliebiges Datei-Lesen (CWE-22)
Veröffentlicht7. Januar 2026
Authentifizierung erforderlichKeine

Was ist CVE-2026-21858?

n8n ist eine weit verbreitete Open-Source-Workflow-Automation-Plattform. CVE-2026-21858 ist eine Path-Traversal-Schwachstelle in n8ns formularbasierter Workflow-Ausführungs-Engine. Wenn formulargetriggerte Workflows benutzerseitig gelieferte Dateipfade verarbeiten, erlaubt unzureichende Bereinigung Angreifern, außerhalb der vorgesehenen Verzeichnisse zu traversieren und beliebige Serverdateien zu lesen — einschließlich Credentials, Umgebungsvariablen und sensibler Konfiguration.

⚠ Unauthentifiziert über öffentliche Formulare

n8n-Formular-Workflows sind absichtlich öffentlich zugänglich (per Design keine Authentifizierung erforderlich). Das bedeutet, dass die Angriffsfläche auf jeder n8n-Instanz mit aktiven Formular-Workflows standardmäßig exponiert ist. Ein einziger bösartiger HTTP-Request kann Server-Credentials exfiltrieren.

Hochwertige Ziele auf einem n8n-Server

Betroffene Versionen

Erkennungsmethoden

Prüfen Sie Ihre n8n-Version

# Check installed version
n8n --version
# or
cat node_modules/n8n/package.json | grep '"version"'

# Docker
docker exec n8n-container n8n --version

Aktive Formular-Workflows auditieren

Prüfen Sie alle Workflows mit Form-Trigger-Nodes. Jeder Workflow, der Dateien liest oder Dateipfade aus Formular-Eingaben verarbeitet, sollte bis zum Patchen als potenziell verwundbar behandelt werden. Deaktivieren Sie öffentliche Formular-Workflows auf ungepatchten Instanzen.

🔍 KENSAI-Erkennung: KENSAI erkennt Path-Traversal-Schwachstellen einschließlich CVE-2026-21858, indem es alle Formular-Endpoints und Webhook-Eingaben mit Directory-Traversal-Payloads testet. Unser Scanner identifiziert erreichbare n8n-Instanzen und testet automatisch auf dieses Schwachstellenmuster.

Mitigations-Schritte

  1. Sofort auf n8n v1.121.0 upgraden — dies ist der einzige vollständige Fix.
  2. Temporäre Mitigation: Deaktivieren Sie alle Form-Trigger-Workflows, bis Sie upgraden können.
  3. Netzwerk-Isolation: Platzieren Sie n8n hinter einer Authentifizierung (VPN, SSO), um unauthentifizierten Zugriff zu verhindern.
  4. Alle Credentials rotieren: Wenn Sie eine verwundbare Version mit öffentlichen Formular-Workflows betrieben haben, gehen Sie davon aus, dass alle in n8n gespeicherten Credentials kompromittiert sind — rotieren Sie sie sofort.
  5. Zugriffs-Logs prüfen: Prüfen Sie auf Path-Traversal-Muster (../, %2e%2e%2f) in Webhook-Request-Logs.

KENSAI-Erkennungsfähigkeit

KENSAI scannt auf CVE-2026-21858 und Path-Traversal-Schwachstellen über alle Automations-Plattformen hinweg:

Ist Ihre n8n-Instanz exponiert?

KENSAI identifiziert verwundbare Automations-Plattformen und testet auf CVE-2026-21858. Schützen Sie Ihre Workflow-Credentials, bevor Angreifer sie abgreifen.

Ihren Automations-Stack kostenlos scannen

Veröffentlicht vom KENSAI Security Research Team · Weitere CVE-Analysen

Related Articles

FortiClient EMSが活発な攻撃下に、EU委員会350GBデータ漏洩、ロシア製CTRLツールキット暴露、中国APTクラスターが東南アジアに集中 Redirecting... TeamPCP versteckt Stealer in WAV-Dateien, Gefälschte VS Code-Warnungen auf GitHu