剣 KENSAI
CVE KRITISCH 7. Januar 2026 · 9 Minuten Lesezeit

CVE-2026-21858: n8n-Formular-Workflows machen Serverdateien für nicht authentifizierte Remote-Angreifer zugänglich

n8n-Versionen 1.65.0 bis 1.120.x ermöglichen nicht authentifizierten Angreifern das Lesen beliebiger Dateien vom zugrunde liegenden Server über die formularbasierte Workflow-Ausführung. CVSS 10.0. Aktualisieren Sie sofort auf v1.121.0.


CVSS 10.0 – KRITISCH
FeldDetail CVE-IDCVE-2026-21858 SchweregradKRITISCH (CVSS 3.1: 10,0) Betroffenes Produktn8n Workflow-Automatisierungsplattform Betroffene Versionen1.65.0 bis 1.120.x Fixierte Version1.121.0 SchwachstellentypPfaddurchquerung/willkürliches Dateilesen (CWE-22) Veröffentlicht7. Januar 2026 Authentifizierung erforderlichKeine

Was ist CVE-2026-21858?

n8n ist eine weit verbreitete Open-Source-Workflow-Automatisierungsplattform. CVE-2026-21858 ist eine Path-Traversal-Schwachstelle in der formularbasierten Workflow-Ausführungs-Engine von n8n. Wenn formulargesteuerte Workflows vom Benutzer bereitgestellte Dateipfade verarbeiten, können Angreifer aufgrund unzureichender Bereinigung außerhalb vorgesehener Verzeichnisse eindringen und beliebige Serverdateien lesen – einschließlich Anmeldeinformationen, Umgebungsvariablen und vertraulicher Konfigurationen.

⚠ Nicht authentifiziert über öffentliche Formulare

n8n-Formular-Workflows sind absichtlich öffentlich zugänglich (designbedingt ist keine Authentifizierung erforderlich). Dies bedeutet, dass die Angriffsfläche standardmäßig auf jeder n8n-Instanz mit aktiven Formular-Workflows offengelegt wird. Eine einzelne böswillige HTTP-Anfrage kann Serveranmeldeinformationen ausschleichen.

Hochwertige Ziele auf einem n8n-Server

Betroffene Versionen

Erkennungsmethoden

Überprüfen Sie Ihre n8n-Version

# Check installed version
n8n --version
# or
cat node_modules/n8n/package.json | grep '"version"'

# Docker
docker exec n8n-container n8n --version

Aktive Formular-Workflows prüfen

Überprüfen Sie alle Workflows mit Form Trigger-Knoten. Jeder Workflow, der Dateien liest oder Dateipfade aus Formulareingaben verarbeitet, sollte bis zum Patchen als potenziell anfällig behandelt werden. Deaktivieren Sie öffentliche Formular-Workflows für ungepatchte Instanzen.

🔍 KENSAI-Erkennung: KENSAI erkennt Path-Traversal-Schwachstellen, einschließlich CVE-2026-21858, indem es alle Formularendpunkte und Webhook-Eingaben mit Directory-Traversal-Payloads testet. Unser Scanner identifiziert zugängliche n8n-Instanzen und testet automatisch auf dieses Schwachstellenmuster.

Abhilfemaßnahmen

  1. Sofortiges Upgrade auf n8n v1.121.0 – dies ist die einzige vollständige Lösung.
  2. Vorübergehende Abhilfe: Deaktivieren Sie alle Formular-Trigger-Workflows, bis Sie ein Upgrade durchführen können.
  3. Netzwerkisolation: Platzieren Sie n8n hinter der Authentifizierung (VPN, SSO), um nicht authentifizierten Zugriff zu verhindern.
  4. Alle Anmeldeinformationen rotieren: Wenn Sie eine anfällige Version mit öffentlichen Formular-Workflows ausgeführt haben, gehen Sie davon aus, dass alle in n8n gespeicherten Anmeldeinformationen gefährdet sind – rotieren Sie sie sofort.
  5. Zugriffsprotokolle überprüfen: Suchen Sie nach Pfaddurchlaufmustern (../, %2e%2e%2f) in Webhook-Anfrageprotokollen.

KENSAI-Erkennungsfähigkeit

KENSAI sucht auf allen Automatisierungsplattformen nach CVE-2026-21858- und Path-Traversal-Schwachstellen:

Ist Ihre n8n-Instanz verfügbar?

KENSAI identifiziert anfällige Automatisierungsplattformen und testet auf CVE-2026-21858. Schützen Sie Ihre Workflow-Anmeldeinformationen, bevor Angreifer sie ausnutzen.

Scannen Sie Ihren Automatisierungsstapel kostenlos

Veröffentlicht vom KENSAI Security Research Team · Weitere CVE-Analyse

Verwandte Artikel

FortiClient EMS verfügt über eine Kapazität von 350 GB und eine CT-Version RLツールキット暴露、中国APTクラスターが東南アジアに集中 Umleitung... TeamPCP versteckt Stealer in WAV-Dateien, gefälschte VS Code-Warnungen auf GitHu