剣 KENSAI
CVE CRÍTICA 7 de enero de 2026 · 9 min de lectura

CVE-2026-21858: los flujos de trabajo con formularios de n8n exponen archivos del servidor a atacantes remotos no autenticados

Las versiones de n8n desde la 1.65.0 hasta la 1.120.x permiten a atacantes no autenticados leer archivos arbitrarios del servidor subyacente mediante la ejecución de flujos de trabajo basados en formularios. CVSS 10.0. Actualice inmediatamente a la versión 1.121.0.


CVSS 10.0 — CRÍTICA
CampoDetalle
ID de CVECVE-2026-21858
GravedadCRÍTICA (CVSS 3.1: 10.0)
Producto afectadoPlataforma de automatización de flujos de trabajo n8n
Versiones afectadasDesde la 1.65.0 hasta la 1.120.x
Versión corregida1.121.0
Tipo de vulnerabilidadSalto de directorio / lectura arbitraria de archivos (CWE-22)
Publicación7 de enero de 2026
Autenticación requeridaNinguna

¿Qué es CVE-2026-21858?

n8n es una plataforma de código abierto ampliamente implementada para automatizar flujos de trabajo. CVE-2026-21858 es una vulnerabilidad de salto de directorio en el motor de ejecución de flujos de trabajo basados en formularios de n8n. Cuando los flujos de trabajo activados mediante formularios procesan rutas de archivos proporcionadas por los usuarios, una depuración insuficiente permite a los atacantes salir de los directorios previstos y leer archivos arbitrarios del servidor, incluidas credenciales, variables de entorno y configuraciones confidenciales.

⚠ Acceso no autenticado mediante formularios públicos

Los flujos de trabajo con formularios de n8n están diseñados intencionadamente para ser públicos (no requieren autenticación). Esto significa que la superficie de ataque queda expuesta de forma predeterminada en cualquier instancia de n8n que tenga flujos de trabajo con formularios activos. Una única solicitud HTTP maliciosa puede exfiltrar credenciales del servidor.

Objetivos de alto valor en un servidor n8n

Versiones afectadas

Métodos de detección

Compruebe su versión de n8n

# Comprobar la versión instalada
n8n --version
# o
cat node_modules/n8n/package.json | grep '"version"'

# Docker
docker exec n8n-container n8n --version

Audite los flujos de trabajo con formularios activos

Revise todos los flujos de trabajo que contengan nodos Form Trigger. Cualquier flujo de trabajo que lea archivos o procese rutas de archivos procedentes de campos de formularios debe considerarse potencialmente vulnerable hasta que se aplique el parche. Deshabilite los flujos de trabajo con formularios públicos en las instancias sin parchear.

🔍 Detección de KENSAI: KENSAI detecta vulnerabilidades de salto de directorio, incluida CVE-2026-21858, probando todos los endpoints de formularios y las entradas de webhooks con cargas útiles de salto de directorio. Nuestro escáner identifica las instancias de n8n accesibles y comprueba automáticamente este patrón de vulnerabilidad.

Pasos de mitigación

  1. Actualice inmediatamente a n8n v1.121.0 — esta es la única solución completa.
  2. Mitigación temporal: deshabilite todos los flujos de trabajo activados mediante formularios hasta que pueda actualizar.
  3. Aislamiento de red: coloque n8n detrás de un sistema de autenticación (VPN, SSO) para impedir el acceso no autenticado.
  4. Rote todas las credenciales: si ejecutó una versión vulnerable con flujos de trabajo de formularios públicos, dé por comprometidas todas las credenciales almacenadas en n8n y rótelas inmediatamente.
  5. Revise los registros de acceso: busque patrones de salto de directorio (../, %2e%2e%2f) en los registros de solicitudes de webhooks.

Capacidad de detección de KENSAI

KENSAI busca CVE-2026-21858 y vulnerabilidades de salto de directorio en todas las plataformas de automatización:

¿Está expuesta su instancia de n8n?

KENSAI identifica plataformas de automatización vulnerables y realiza pruebas para detectar CVE-2026-21858. Proteja las credenciales de sus flujos de trabajo antes de que los atacantes las extraigan.

Escanee gratis su infraestructura de automatización

Publicado por el equipo de investigación de seguridad de KENSAI · Más análisis de CVE

Artículos relacionados

FortiClient EMS bajo ataques activos, filtración de 350 GB de datos de la Comisión de la EU, exposición del conjunto de herramientas ruso CTRL y concentración de clústeres APT chinos en el Sudeste Asiático Redirigiendo... TeamPCP oculta un ladrón de información en archivos WAV, alertas falsas de VS Code en GitHub